网络犯罪分子将tradingclaw[.]pro包装成虚假的AI加密货币交易助手,传播针对七款Chromium浏览器钱包扩展的Needle Stealer恶意软件:Phantom、Trust Wallet、Atomic Wallet、Coinbase Wallet、OKX Wallet、MetaMask和Tonkeeper。惠普Wolf Security在其2026年9月威胁报告中记录了这起活动,该报告于2026年9月17日发布,依据的是2026年4月至6月期间发现的威胁;CryptoSlate于2026年9月18日报道了相关发现。搜索引擎投毒和付费广告将受害者引导至一个ZIP压缩包,其中包含一个由微软签名的OLE/COM对象查看器可执行文件和一个恶意DLL。运行这一看似可信的程序后,程序会加载该DLL,后者解密Needle Stealer,并利用进程挖空技术在合法进程内部运行。该恶意软件会将目标钱包扩展替换为仿冒副本,从而收集钱包ID、用户在虚假登录界面中输入的密码和助记词数据,同时连接由攻击者控制的基础设施。惠普表示,浏览器突然重启以及再次出现钱包登录提示,可能表明攻击者实施了扩展替换。该报告还描述了嵌入PDF发票中的二维码钓鱼,这种方式可能将攻击目标从受保护的工作电脑转移至移动设备。惠普将更广泛的威胁态势与Phantom Stealer联系起来;后者是一款商业化提供的恶意软件即服务(Malware-as-a-Service)信息窃取工具,旨在收集浏览器数据。这起行动始于终端遭到入侵,而非Coinbase、MetaMask或其官方扩展被攻破;惠普没有披露整个活动的受害者数量或加密货币损失总额。安装过不熟悉AI交易工具的用户,应将该设备上的钱包视为可能已经遭到入侵,从一台干净设备转移资金,撤销代币授权,并仅从经过验证的来源重新安装扩展。