你是否想过,一个看起来与官方钱包毫无二致的界面,突然弹出要求输入助记词——这背后可能根本不是钱包软件的Bug,而是一场精心布设的社工陷阱?
安全公司Arctic Wolf的研究人员日前发现,攻击者正在利用高度仿真的加密钱包界面和恶意浏览器扩展,悄无声息地窃取用户的恢复短语、登录凭证和活跃浏览器会话。这一攻击活动与一个名为CastleLoader的加载器系列密切相关,其威胁范围正从通用凭据窃取向专注于加密货币资产的工具组合快速扩展。
分析师在追踪几个CastleLoader变种时,识别出了一系列新型恶意载荷。这些载荷被注入感染主机后,不仅能在内存中完成部署、避免留下明显文件痕迹,还专门针对数字货币持有者设计了偷取钱包恢复短语和浏览器会话的模块。Arctic Wolf在向Cyber Security News提供的报告中强调,这一趋势对于通过计算机管理数字资产的人群意味着风险的显著升级:一条恢复短语可让攻击者永久控制钱包,而一次被劫持的浏览器会话则可能绕过密码重置甚至二次验证。
假钱包界面:诱骗用户亲手交出助记词
此次最引人注目的新增组件是一款用Rust语言编写的NeedleStealer钱包仿冒工具。它能够弹出一个经过精心修饰的桌面钱包应用程序界面,图案、排版、交互提示都与真品别无二致。该组件已支持仿冒Ledger、Trezor、Exodus等主流硬件和软件钱包品牌,其中仿冒程度最完整的界面会直接要求受害人输入钱包的恢复种子短语。
这揭示了一种颇具欺骗性的攻击逻辑:恶意软件并不试图攻破钱包程序本身的技术防线,而是将赌注押在用户把秘密短语亲手敲进一个看似可信的对话框的行为上。一旦用户中招,12或24个单词组成的恢复短语就会被直接传送给攻击者,随后钱包中的所有资产都可被转走,而且受害人无法像修改密码那样更改助记词——因为一个钱包的种子短语是固定的。
在名为Noidret的CastleLoader活动集群中,这款钱包仿冒器通过一个基于Node.js的注入器和一个轻量级的Shellcode组件分发。恶意程序被解压到系统的ProgramData目录下,紧邻一个合法的Node.js二进制文件,使得恶意进程混入正常的软件活动,大幅增加了早期发现的难度。分析师指出,这种伪装手法让攻击者能在用户毫无察觉的情况下长期驻留,为后续的持续窃取创造了条件。
浏览器扩展暗中接管会话
另一个名为NeedleStealer的组件使用Golang编写,其目的是在受害者浏览器中植入伪装成合法软件的恶意扩展。在已观测到的攻击活动中,这些扩展会将自己标示为安全工具或浏览辅助应用,实际上却持续监控浏览器内的活动,伺机窃取会话令牌。由于浏览器会话常用于维持多个在线服务的登录状态,一旦令牌被窃,攻击者就能直接以受害者的身份访问邮箱、交易所账户或其他平台,完全不需要知道密码。
组合使用钱包窃取与浏览器会话劫持,极大地拓宽了攻击的面。一个被接管的活动浏览器会话可能让攻击者绕过多因素认证,直接进入已经登录的加密货币交易所后台,甚至在不需要恢复短语的情况下转移部分资产。同时,如果受害人习惯在浏览器中管理钱包插件,恶意扩展还能实时观测交易、收集钱包地址、截获签名请求,为后续的定向攻击积累情报。
Arctic Wolf的研究人员认为,这种协作式载荷投放表明攻击者在不断调整策略,试图捕捉加密货币用户在桌面端安全习惯中最薄弱的环节。在许多人看来,浏览器一直是个信任边界模糊的区域:既要运行各种插件,又要登录敏感服务。恶意扩展正是利用了这种边界的模糊性,让自己看上去像是一个必要的存在,直到它触发不可逆的损失。
攻击入口:从假安装器到PowerShell命令
整个入侵链条以虚假软件安装程序和ClickFix风格的诱导提示作为起点,攻击者通过这些手段向受害者施压,要求他们手动执行一段危险的PowerShell命令。这段命令一旦运行,就会从远程服务器拉取CastleLoader加载器,而加载器随即在不产生显著文件痕迹的情况下进一步拉取各类恶意模块。
值得注意的是,许多受害者是在浏览了看似正常的软件下载页面或插件更新页面后,被一个弹窗告知“必须执行该命令才能完成安装”或“需运行此脚本来修复系统问题”。这种手法利用了用户对技术提示的习惯性顺从,与近年频繁出现的虚假Windows更新界面、虚假浏览器更新页面一脉相承。由于攻击者并未借助传统漏洞,而是通过社会工程学直接获取用户的主动操作,安全软件很难在这一步进行拦截。
一旦受害主机被植入加载器,攻击者就拥有了多种途径进一步渗透设备。除了部署钱包仿冒器和浏览器扩展,加载器还能根据指令下发给受害者量身定制的其他恶意工具。这种模块化设计让CastleLoader越来越像一个灵活的分发平台,可根据目标设备上发现的环境,实时决定投放何种最新的载荷,极大地提高了攻击的命中率和隐蔽性。
从凭据窃取到加密资产靶向:策略的明显转折
分析人员注意到,将钱包盗窃模块嵌入已有的CastleLoader框架并非一时兴起,而是一个有步骤的转型。此前的CastleLoader活动主要同大规模信息窃取有关,也关联到多个远程访问木马家族的攻击行为。如今,专注于加密货币用户的工具集说明攻击者看到了数字资产持有者既高价值又相对缺乏专业安全防护的特点,因此投入资源开发专门功能。
恢复短语的独特属性使其成为攻击者的首选目标。与密码不同,种子短语完全不可重置,一旦泄露就意味着钱包底层的私钥体系被彻底攻
热门跟贴