黑客伪造Google Docs和Claude.ai页面窃取加密货币是怎么回事?Mac与Windows用户风险分析

安全公司Huntress报告显示,黑客通过伪造Google Docs、假冒Claude.ai页面及GitHub托管文件,向加密货币用户传播AMOS、NetSupport RAT等恶意软件。Socket同时发现16款针对Chrome与Edge的恶意扩展可窃取EVM、Solana及Tron钱包资产。了解攻击路径与平台风险差

  • Huntress
  • 加密货币安全
  • Google Docs钓鱼
  • AMOS
  • 恶意浏览器扩展

安全公司Huntress指出,当前有黑客团伙正针对加密货币用户发起多路径盗窃攻击。攻击者会在社交平台X上冒充CoinDesk高级员工,以邀请参加在线会议为由,诱导受害者打开内嵌恶意代码的Google Docs文档,进而引导用户自行安装恶意程序。与此同时,黑客还利用GitHub托管恶意文件,并伪造Claude.ai页面作为另一重诱饵。

针对不同操作系统,攻击者投递的恶意载荷有所区别。Mac用户面临Atomic macOS Stealer(AMOS)的威胁,该窃取器可盗走浏览器密码、加密货币钱包数据以及Telegram文件。Windows用户则会被推送伪造的Google API Connector更新,一旦安装,系统将被植入NetSupport RAT远控木马,同时还会出现假冒的Ledger硬件钱包应用程序。此外,黑客在Bing等搜索引擎投放虚假广告,将用户导向假冒的Claude.ai页面并诱导执行恶意命令。相关恶意软件MacSync和SectopRAT可窃取浏览器Cookie、已保存密码、钱包恢复短语及支付卡信息。

安全公司Socket的独立研究还发现,当前有16款针对Chrome和Edge浏览器的恶意扩展正在流通,这些扩展能够清空用户托管在EVM、Solana及Tron网络中的钱包资产。

攻击路径要点

本轮攻击呈现"社交工程+多平台投递"特征。攻击者先在X平台伪造CoinDesk高管身份,再以会议邀请名义发送恶意Google Docs链接;同时借助Bing搜索广告引流至假冒Claude.ai页面。Mac与Windows平台分别对应AMOS窃取器和NetSupport RAT,浏览器扩展则作为独立攻击面直接瞄准链上资产。

各平台风险差异

Mac端以AMOS为主,重点窃取浏览器凭证与本地钱包数据;Windows端则通过伪装成Google API Connector的更新程序植入远控木马,并搭配假冒Ledger应用进行诱导。跨平台层面,MacSync与SectopRAT专注于Cookie、恢复短语和支付卡信息的窃取,而Socket发现的恶意扩展则可直接操作EVM、Solana及Tron链上资产转移。

威胁识别参考

本轮攻击中,钓鱼起点常表现为社交平台X上的会议邀请,引导打开外部Google Docs文档;Windows端出现伪装成Google API Connector的更新提示,Mac端则伴随不明来源的程序安装请求。此外,黑客通过Bing等搜索引擎广告将用户导向假冒Claude.ai页面,并诱导执行恶意命令。安全公司Socket发现的16款Chrome与Edge恶意扩展,则可针对EVM、Solana及Tron钱包资产进行清空操作。

OKX App
欧易(OKX)APP注册
全球顶尖数字货币交易平台
注册立即领取价值高达1000圆的盲盒,享受20%限时手续费优惠