网络安全公司卡巴斯基近日披露了一种新型恶意软件框架,该框架专门针对数字钱包实施攻击并窃取敏感数据。分析显示,攻击者综合运用社会工程学、虚假GitHub项目及远程访问技术渗透设备。与此同时,另一场针对Web3开发者的攻击活动正通过领英平台上的虚假招聘信息展开,这反映出网络威胁的演变趋势。
卡巴斯基发现自2026年1月起活跃的新型恶意软件框架OkoBot,该木马主要瞄准加密货币投资者。攻击者通过社会工程学、ClickFix技术及伪造的GitHub仓库诱使受害者感染设备。一旦植入系统,OkoBot可窃取加密钱包文件、用户凭证及浏览记录。此外,安全公司慢雾科技也发出警告,指出有独立攻击团伙通过领英发布虚假职位诱捕Web3开发者。
据卡巴斯基分析,这个名为OkoBot的恶意框架采用精心设计的感染链。攻击者尤其擅长利用ClickFix等社会工程学手段欺骗目标执行恶意指令,同时通过托管在GitHub上的虚假应用植入后门程序。该木马感染设备后,能够收集多种敏感数据,包括加密货币钱包文件、用户凭证及浏览信息,还能向浏览器注入恶意扩展程序,并截取钱包应用窗口,从而实施数字资产盗窃。
卡巴斯基在报告中指出,自2026年1月以来已监测到多起利用该木马家族的攻击事件。该公司同时强调,这一新型威胁源自2025年被发现的TookPS攻击活动,该活动此前曾通过虚假软件下载网站传播木马程序。
与以往的恶意活动相比,新框架呈现出显著差异。据卡巴斯基分析,二十余种恶意载荷通过SSH隧道进行协调控制。攻击者可借此远程传输从受感染计算机中收集的数据回传至自己的基础设施。这种架构还便于实施模仿攻击,网络犯罪分子能够灵活调整攻击策略,并与受感染设备保持隐蔽通信。这一技术演进表明,针对加密货币投资者的攻击工具正日趋复杂化。
不过,感染方法仍遵循相似原理:受害者首先会信任看似合法的应用或程序,继而自行执行操作,为恶意软件入侵打开通道,这使得攻击检测变得更加困难。
与此同时,根据区块链及Web安全公司慢雾科技的监测,另有一场独立攻击活动将目标锁定在Web3开发者身上。攻击者冒充区块链招聘专员,在领英平台上接触潜在受害者,随后发送伪装成面试环节测试项目的虚假GitHub仓库。攻击流程模拟了技术面试的常规步骤:开发者下载代码、安装依赖项、启动项目,却未察觉其中暗藏恶意程序。一旦激活,远程访问木马便会窃取项目密钥、云凭证或钱包扩展数据。
慢雾科技强调,此类攻击并非孤立事件。网络犯罪分子如今善于利用招聘场景、代码审查或协作开发等情境,诱使目标执行恶意仓库代码。卡巴斯基与慢雾科技虽然分别描述了不同攻击手法,但其核心目标一致:获取加密货币生态系统中参与者的敏感数据。
这些公开报告表明,恶意攻击活动正快速演变,越来越依赖与受害者建立可信互动。它们同时证实,加密货币投资者与Web3开发者仍是重点攻击目标,而社会工程学手法在已观测到的攻击中始终扮演着核心角色。