区块链安全公司慢雾披露,一款针对 macOS 的恶意程序正在瞄准加密用户。该程序可窃取 Telegram 会话、浏览器保存的密码、Apple Keychain 数据、备忘录内容以及加密钱包数据库,并进一步通过伪造硬件钱包界面获取用户助记词。

可窃取 Telegram 与钱包数据

慢雾称,这类恶意程序安装后会在后台收集本机敏感信息,用户未必能及时察觉。被盯上的数据包括 Telegram 登录会话、浏览器保存的账号和密码、Apple Keychain 数据、Mac 备忘录内容,以及加密钱包的加密数据库文件。

  • Telegram 登录会话
  • Apple Keychain 与浏览器凭证
  • 加密钱包数据库与本机备忘录

这意味着,若用户在 Mac 上保存账户凭证、钱包文件或其他敏感资料,都可能成为攻击目标。

伪造 Ledger 和 Trezor 窗口

慢雾表示,攻击者在拿到设备中的相关数据后,还会弹出仿冒的 Ledger 或 Trezor 钱包窗口。这些界面与正版应用相似,目的是诱导用户输入恢复短语。

一旦用户在假界面中填入助记词,信息会立即被发送给攻击者,钱包控制权也可能随之丢失。相比单纯窃取加密后的钱包文件,这一步会直接扩大资金风险。

Telegram 会话风险更高

慢雾特别提到,Telegram 会话被盗是这次攻击中风险较高的一环。由于攻击者窃取的是已登录会话,而不是账户密码,因此可能无需验证码就能直接进入用户私聊和群组。

在加密市场中,许多交易沟通、场外交易和投资群交流都依赖 Telegram,这使相关账户具备更高利用价值。

慢雾给出防范建议

慢雾建议 macOS 用户尽量减少安装来源不明的软件,并避免在弹窗式钱包界面中输入助记词。

  • 仅从可信来源下载应用
  • 助记词尽量离线保存
  • 检查异常的 Telegram 登录会话

慢雾称,即使是有经验的加密用户,也可能因误信仿冒钱包窗口或安装未知程序而中招。