
攻击者冒充招聘人员,利用一款虚假的 AI 面试应用窃取浏览器登录信息、钱包数据、Telegram 会话以及 macOS 钥匙串内容;Windows 样本还被设计为可在重启后持续驻留。
慢雾表示,其于 7 月 29 日识别出一起针对 Web3 从业者的招聘骗局。攻击者冒充招聘人员,引导目标访问 relay.lc,安装一款名为 Relay 的虚假 AI 会议平台。该行动通过经过精心包装的招聘接触方式和看似可信的面试流程,在 macOS 和 Windows 平台投递恶意软件。研究人员称,这些安装包并不具备任何真实会议功能,而是用于收集浏览器凭证、钱包扩展数据、Telegram 会话、系统信息,以及在 macOS 上通过虚假报错对话框获取密码后,进一步窃取登录钥匙串内容。Windows 样本会显示模拟更新界面、请求管理员权限,并通过注册表和启动文件夹条目实现持久化;相比之下,macOS 变种似乎更侧重于在面试窗口期内快速完成一次性数据外传。慢雾的 MistEye 平台在收到社区举报后将该网站判定为高风险,且该公司表示,此次行动符合更广泛的一类“面试主题”加密货币窃取活动模式,即专门针对可能持有热钱包资产和敏感凭证的专业人士。