1. 首页 > Web3.0

新型恶意软件借招聘陷阱窃取加密资产

Ai总结: 卡巴斯基与慢雾科技联合警告,新型恶意软件OkoBot及基于领英的招聘诈骗正瞄准加密货币持有者与Web3开发者。攻击者利用日常办公流程植入恶意代码,通过SSH隧道远程操控受感染设备,窃取钱包文件与敏感凭证。

攻击者借招聘流程渗透开发者系统,加密资产面临新型威胁

近期网络安全机构披露,针对加密货币用户与Web3开发者的定向攻击呈上升趋势。卡巴斯基监测到名为OkoBot的恶意软件框架持续活跃,其融合社会工程手段与数据窃取功能,专攻数字资产持有者。与此同时,慢雾科技指出,攻击者正通过伪装成正规技术岗位招聘信息的方式,诱导开发者在GitHub上运行恶意代码仓库,将真实面试流程转化为恶意执行入口。

恶意框架利用社交诱骗实施信息劫持

OkoBot被证实具备从受感染设备中提取钱包文件、浏览器缓存、登录凭据及扩展程序活动数据的能力。该框架自2026年1月起已出现多起关联攻击事件,并由早期的TookPS活动演进而来。其通信机制采用SSH隧道架构,实现所有恶意载荷的集中调度与远程回传,确保攻击者可依据目标环境动态调整策略,提升信息收集效率与隐蔽性。

通过虚假代码仓库实施隐蔽入侵

慢雾科技报告揭示,攻击者以高可信度平台领英为跳板,向潜在开发者发送伪装成“最小可行产品”的恶意GitHub项目链接。此类任务被包装为面试前的技术测试环节,与真实开发流程高度一致——包括克隆代码、安装依赖和启动应用等操作。由于受害者通常不会对来自招聘对话的代码库保持警惕,这一行为极易触发无意识的恶意执行。

攻击链末端部署远程访问后门

一旦开发者完成代码拉取并运行,攻击者即在后台植入完整远程控制木马。该后门可获取项目私钥、云服务认证信息以及与钱包扩展相关的敏感数据。慢雾科技强调,这类手法并非孤立事件,而是攻击者将社会工程与合法工作流结合的典型体现,旨在捕捉开发者在正常协作状态下最易放松戒备的时机。

跨平台攻击模式呈现协同演化特征

尽管不同攻击活动的技术路径各异——如部分针对macOS用户的初始攻击以劫持Telegram会话为目标,进而诱导提交钱包恢复短语——但其核心逻辑一致:利用信任关系与身份验证状态快速突破安全防线。这种系统性策略表明,攻击者正将日常协作场景(如代码审查、项目试用)转化为潜在的入侵通道。

未来防御需重构信任边界

面对日益复杂的攻击形态,专家建议投资者与开发者必须重新评估对第三方代码来源的信任。无论是招聘流程中的链接、开源仓库的执行指令,还是临时授权请求,都应纳入严格的安全审查流程。当前风险不仅在于恶意软件的存在,更在于攻击者能否借助已建立的会话与权限,在看似合规的操作中完成秘密信息窃取。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。