

近期发布的两份独立网络安全分析指出,加密货币相关恶意软件的传播方式正在发生根本性转变。攻击者已不再依赖显性的网络钓鱼邮件,而是深度嵌入用户日常操作场景——包括职业社交平台上的招聘互动、开发者协作环境中的代码测试以及钱包工具的使用流程。
卡巴斯基披露了一种名为“OkoBot”的恶意软件框架,其运作机制依托于社会工程学诱导与技术漏洞结合。该框架通过伪造的命令行工具或被植入后门的GitHub应用实现初始入侵。一旦进入系统,它便能注入恶意浏览器扩展,监控并捕获加密钱包窗口信息,从而直接提取资产。
该框架与钱包盗窃行为高度关联,不仅窃取本地存储的钱包文件,还持续收集用户登录凭证及浏览器上下文数据。卡巴斯基指出,自2026年初以来,此类活动呈现高频复现趋势,表明其背后存在持续运营的组织化攻击团伙。此外,该恶意软件具备通过SSH隧道远程协调多达20个载荷的能力,使数据外泄行为与正常加密通信难以区分,显著增加了溯源与响应难度。
卡巴斯基进一步揭示,OkoBot并非全新出现,而是源自2025年曝光的“TookPS”攻击活动。前者在后者基础上实现了架构升级,将原本松散的木马分发模式转化为具有明确编排逻辑的多阶段攻击链。其核心特性在于利用加密隧道统一调度所有恶意模块,确保受控设备的数据可隐蔽回传至攻击者基础设施。
这种基于SSH隧道的通信机制有效规避了传统防火墙规则,因为其流量外观与合法服务无异。同时,多载荷并行部署策略使得单个程序无法完整反映破坏过程,导致受害者难以识别整体攻击轮廓。这一设计凸显出攻击者对防御体系认知的深化,也预示着未来威胁将更加复杂且难以察觉。
另一项由慢雾科技发布的调查揭示,攻击者正将目标锁定在Web3开发者群体。他们通过领英平台伪装成招聘方,向潜在候选人发送包含恶意代码仓库的链接。这些仓库被精心包装为“最小可行产品”,要求开发者在正式面试前完成拉取、安装与运行操作,整个流程高度模拟真实技术筛选环节。
慢雾科技强调,这类任务虽看似合规,实则旨在植入远程访问木马。一旦执行成功,攻击者即可获取项目私钥、云平台凭据及钱包扩展配置数据。该策略的成功关键在于其与正常职业行为的高度重合,使得防御者难以建立有效预警机制。值得注意的是,此类手法正逐步扩展至代码审查、协作开发等常规流程中,形成系统性风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.