欧洲刑警 6 月 25 日表示,跨国执法行动“终局行动”最新一轮已冻结超过 4100 万欧元、约合 4700 万美元的涉案加密资产。此次行动聚焦一类专门窃取密码、浏览器 Cookie 和加密钱包数据的恶意软件网络。

三类恶意软件被锁定

执法机构称,本轮行动拆除了 SocGholish、Amadey 和 StealC 背后的部分基础设施。这三类恶意软件常被用于后续诈骗、账户接管和勒索软件攻击,其中 StealC 自 2023 年起以“即服务”方式对外提供。

研究人员此前发现,StealC 不仅会抓取受害者设备中的密码和钱包数据,其控制面板还带有针对 MetaMask 助记词的解密插件。Amadey 通常负责初始入侵,再投放更多恶意程序;SocGholish 则常通过被入侵网站上的虚假浏览器更新提示传播。

326 台服务器被查封

欧洲刑警称,行动中共查封 326 台服务器、142 个域名,并从超过 38.5 万台受感染设备中找回约 2700 万条被盗凭证。同时,近 1.5 万个被植入恶意代码的网站已被清理,其中不少属于中小企业。

微软作为参与方之一表示,仅 5 月前两周,Amadey 和 StealC 就与全球超过 14 万台受感染电脑有关。微软数字犯罪部门还在美国提起一项基于《反诈骗及腐败组织法》的诉讼,试图将两类恶意软件视作同一犯罪协作网络处理。

加密钱包成主要目标

这类信息窃取软件已成为加密资产被盗的重要入口,目标通常包括钱包文件、私钥和助记词。攻击者常借助伪装成 AI 工具、Steam 壁纸或盗版游戏模组的文件诱导用户下载。

欧洲刑警提到,去年年底“终局行动”的一次相关行动中,调查人员曾发现超过 10 万个加密钱包的登录数据已被窃取,但部分钱包当时尚未被转空。

补充信息:这类打击通常难以彻底终结恶意软件网络,相关运营者往往会在短时间内重组。报道称,StealC 本月仍发布了新版本,欧洲刑警及合作方正通过 Have I Been Pwned 等服务向潜在受害者发出提醒。