区块链安全公司慢雾披露,一款针对 macOS 的恶意程序正在瞄准加密用户。该程序可窃取 Telegram 会话、浏览器保存的密码、Apple Keychain 数据、备忘录内容以及加密钱包数据库,并进一步通过伪造硬件钱包界面获取用户助记词。
可窃取 Telegram 与钱包数据
慢雾称,这类恶意程序安装后会在后台收集本机敏感信息,用户未必能及时察觉。被盯上的数据包括 Telegram 登录会话、浏览器保存的账号和密码、Apple Keychain 数据、Mac 备忘录内容,以及加密钱包的加密数据库文件。
- Telegram 登录会话
- Apple Keychain 与浏览器凭证
- 加密钱包数据库与本机备忘录
这意味着,若用户在 Mac 上保存账户凭证、钱包文件或其他敏感资料,都可能成为攻击目标。
伪造 Ledger 和 Trezor 窗口
慢雾表示,攻击者在拿到设备中的相关数据后,还会弹出仿冒的 Ledger 或 Trezor 钱包窗口。这些界面与正版应用相似,目的是诱导用户输入恢复短语。
一旦用户在假界面中填入助记词,信息会立即被发送给攻击者,钱包控制权也可能随之丢失。相比单纯窃取加密后的钱包文件,这一步会直接扩大资金风险。
Telegram 会话风险更高
慢雾特别提到,Telegram 会话被盗是这次攻击中风险较高的一环。由于攻击者窃取的是已登录会话,而不是账户密码,因此可能无需验证码就能直接进入用户私聊和群组。
在加密市场中,许多交易沟通、场外交易和投资群交流都依赖 Telegram,这使相关账户具备更高利用价值。
慢雾给出防范建议
慢雾建议 macOS 用户尽量减少安装来源不明的软件,并避免在弹窗式钱包界面中输入助记词。
- 仅从可信来源下载应用
- 助记词尽量离线保存
- 检查异常的 Telegram 登录会话
慢雾称,即使是有经验的加密用户,也可能因误信仿冒钱包窗口或安装未知程序而中招。
