macOS恶意软件劫持Telegram会话盗取加密资产
新型macOS恶意软件利用会话重用实现跨平台钱包入侵
区块链安全公司SlowMist发布最新研究报告,揭示一种针对macOS系统的高级信息窃取程序,其核心能力在于劫持Telegram Desktop的已认证会话,并以此为跳板,对多种软件与硬件加密货币钱包实施精准攻击。
攻击链绕过传统验证机制,实现无感知会话接管
该恶意软件通过从macOS钥匙串、Safari Cookie、Apple备忘录、Telegram本地数据库以及十余种主流钱包应用的数据文件中提取敏感凭证,构建完整的身份信息集合。其关键突破在于不触发新登录流程,而是直接复用设备上已存在的会话状态,从而规避常规的身份验证防护。
攻击者可离线解密钱包或诱导输入恢复短语
在获取授权会话数据后,攻击者可采用两种策略:一是基于窃取的密码进行离线解密操作,避免在线尝试带来的速率限制;二是部署伪造的Ledger Live或Trezor Suite等管理工具,诱导用户在假冒界面中输入恢复短语——这一行为将直接暴露资金控制权。
全生态钱包与节点数据均成目标,威胁范围广泛
攻击范围不仅限于独立钱包应用,还涵盖Exodus、Atomic、Electrum、Wasabi等主流软件钱包,以及比特币核心、莱特币核心、达世币核心和狗狗币核心等全节点客户端所存储的钱包数据。此外,硬件钱包配套管理器如Ledger Live与Trezor Suite亦被纳入扫描目标,表明攻击者正全面渗透钱包生态的各个层级。
本地会话材料成突破口,双重验证形同虚设
尽管用户启用了两步验证,但因恶意软件并非发起新登录,而是迁移已有会话,导致验证机制失效。测试显示,攻击者可在未提供电话号码、验证码或二次密码的情况下,在另一台设备上成功还原被盗会话,说明现有保护模型未能覆盖此类“会话继承型”攻击。
事件响应建议:立即终止会话并重建信任链
SlowMist建议受影响用户立即结束所有活跃的Telegram会话,更换两步验证密码与桌面客户端密码,并在可信设备上生成全新的恢复短语。同时,应尽快将资产转移至新地址,切断与已泄露环境的关联,防止攻击者利用历史数据重复访问账户。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
