Malware Relay: Aplikasi Pertemuan AI Palsu Mencuri Dompet Kripto daripada Pelamar Kerja Web3
2026/07/30 12:05:00

Wawancara Pekerjaan AI Palsu Menargetkan Profesional Web3 Dengan Perisian Jahat Pencuri Kripto
Penyelidik keselamatan di SlowMist telah mengenal pasti satu kempen pencurian maklumat yang canggih yang menargetkan profesional Web3 melalui proses rekrutmen palsu. Penyerang menyamar sebagai perekrut, mengatur temu bual, dan mengarahkan calon ke laman web di relay.lc yang mempromosikan platform pertemuan berkuasakan AI bernama Relay. Platform ini mengklaim memiliki ciri-ciri seperti transkripsi masa nyata, notis kolaboratif, ringkasan dihasilkan AI, dan klien desktop untuk Windows dan macOS.
Setelah calon memuat turun dan menjalankan pemasang, perisian tersebut menghantar malware yang direka untuk mengekstrak kredensial peramban, data dompet mata wang kripto daripada lusinan sambungan, kandungan macOS Keychain, sesi Telegram, dan maklumat sistem. Kampanye ini diisytiharkan oleh MistEye selepas laporan komuniti dan dikenakan analisis statik terperinci terhadap pemasang. Operasi ini menunjukkan bagaimana penyerang menggabungkan kejuruteraan sosial dengan trik teknikal khas platform untuk melintasi amaran keselamatan piawai dan mengumpul data berkaitan kripto bernilai tinggi daripada pencari kerja yang percaya mereka sedang mengikuti langkah pemilihan biasa.
Pendekatan Perekrut Palsu Menciptakan Panggung untuk Infeksi
Penyerang bermula dengan menghubungi profesional Web3 melalui rangkaian profesional atau platform mesej dengan tawaran temu bual untuk peranan yang kelihatan sah. Komunikasi tersebut merujuk kepada nama syarikat dan deskripsi pekerjaan yang munasabah yang disesuaikan untuk pembangun blok rantai, penyelidik keselamatan, atau pakar ekosistem. Selepas pertukaran awal, perekrut mengarahkan calon untuk menghantar ke relay.lc untuk peringkat seterusnya proses tersebut, dengan memperkenalkan laman web sebagai alat yang diperlukan untuk temu bual video. Laman web tersebut menampilkan bahasa pemasaran yang halus yang menggambarkan Relay sebagai platform kolaborasi AI canggih, lengkap dengan pautan muat turun untuk kedua-dua sistem operasi desktop utama. Pendekatan ini memanfaatkan harapan bahawa pemilihan jarak jauh sering melibatkan perisian pertemuan khas, mengurangkan kemungkinan calon akan mengkaji domain atau pemasang.
Laporan komuniti mengenai tingkah laku mencurigakan mendorong MistEye mengklasifikasikan laman web sebagai berisiko tinggi dan memulakan tinjauan teknikal penuh terhadap fail-fail yang diedarkan. Ketiadaan sebarang fungsi pertemuan sebenar di dalam pakej-pakej tersebut mengesahkan keseluruhan paparan hanya berfungsi sebagai sarana penghantaran untuk beban seterusnya. Penyelidik menekankan bahawa rekabentuk sosial berjaya tepat kerana permintaan untuk memasang perisian kelihatan biasa dalam konteks temu bual teknikal jarak jauh. Mangsa yang meneruskan tindakan tersebut dengan itu memberikan akses awal kepada malware dengan anggapan mereka hanya sedang bersiap untuk berbual dengan majikan potensi.
Reka Bentuk Laman Web Relay Meniru Alat Kolaborasi Sah
Laman awam di relay.lc meniru dengan teliti gaya visual dan teks aplikasi produktiviti yang telah mapan. Perihalan menekankan transkripsi masa nyata, pencatatan bersama, penghasilan tindakan automatik, dan klien desktop yang lancar, mencipta kesan perkhidmatan mesyuarat bersepadu AI moden. Butang muat turun untuk Windows dan macOS muncul dengan jelas, memperkuat idea bahawa pemasangan adalah syarat piawai untuk penyertaan. Tiada tanda merah yang jelas seperti tatabahasa yang buruk atau penjenamaan yang tidak lengkap muncul di laman permukaan, yang membantu laman tersebut lulus pemeriksaan kasar. Namun, sekali fail diperoleh, pemeriksaan menunjukkan bahawa tiada installer pun mengandungi aplikasi mesyuarat yang berfungsi.
Pakej Windows adalah executable self-extracting NSIS yang dibina berdasarkan kerangka Electron yang hanya menunjukkan antaramuka kemajuan, manakala imej cakera macOS menyembunyikan executable-nya di dalam direktori yang disembunyikan oleh Finder secara lalai. Analisis statik terhadap kod menunjukkan tiada ciri kolaborasi sah, hanya rutin untuk pengumpulan data dan transmisi rangkaian. Perbezaan antara persembahan pemasaran dan kandungan binari sebenar adalah pusat kepada keberkesanan kempen ini. Pelamar kerja yang telah meluangkan masa dalam proses rekrutmen lebih cenderung untuk menyelesaikan langkah-langkah pemasangan tanpa pengesahan mendalam. Oleh itu, reka bentuk ini memanfaatkan kedua-dua keabsahan visual dan komitmen psikologi untuk meningkatkan kadar jangkitan di kalangan profesional sasaran.
Laluan Pemasangan macOS Menghapus Perlindungan Karantina
Di macOS, imej cakera yang dimuat turun mengandungi skrip shell singkat yang diberi label Installer.file, pintasan ke Terminal, dan direktori tersembunyi bernama .back yang menyimpan fail boleh laksana sebenar sebanyak 5.2 MB. Pengguna diarahkan untuk membuka Terminal, seret skrip tersebut ke dalam tetingkap, dan tekan Enter. Skrip tersebut menyalin fail binari tersembunyi ke lokasi sementara, menghapus atribut lanjutannya dengan perintah xattr, memberikan kebenaran eksekusi, dan melancarkannya secara senyap di latar belakang menggunakan nohup. Penghapusan atribut quarantine menonaktifkan amaran standard macOS yang biasanya muncul apabila pengguna pertama kali membuka fail yang dimuat turun dari internet. Tiada kerentanan sistem diperlukan; pengguna sendiri menjalankan perintah-perintah yang menetralkan perlindungan tersebut.
Setelah berjalan, beban memaparkan dialog AppleScript yang disain sebagai “Ralat Aplikasi” yang mengklaim masalah kompatibiliti dengan versi macOS semasa dan meminta kata laluan sistem. Kata laluan yang dimasukkan ditangkap dan dipasangkan dengan salinan pangkalan data Login Keychain untuk penghantaran kemudian. Kerana Login Keychain biasanya dibuka kunci oleh kata laluan yang sama, kombinasi ini secara efektif menyediakan data terenkripsi dan cara untuk mendekripsinya. Rutin pengumpulan tambahan menargetkan stor pelayar, sambungan dompet, fail sesi Telegram, dan kandungan Apple Notes yang mungkin mengandungi frasa pemulihan atau kunci. Proses ini direka untuk menyelesaikan ekstraksi dalam satu pelaksanaan sahaja, bukan untuk menubuhkan kelestarian jangka panjang selepas reboot.
Laluan Windows Bergantung kepada Kemajuan Simulasi dan Kekuasaan yang Ditingkatkan
Pemasang Windows menunjukkan bar kemajuan “Memperbaharui” berciri merek yang maju mengikut timer rawak, bukan berdasarkan aktiviti muat turun atau pengesahan sebenar. Mesej status seperti “Memuat komponen utama” dan “Mengesahkan fail tempatan” berputar secara mekanikal sementara bar naik ke arah 80 peratus. Apabila ambang itu dicapai, kod mengeluarkan arahan PowerShell yang meminta keistimewaan pentadbir dan melancarkan fail binari tanpa tanda tangan berukuran 116 MB bernama updater.exe. Proses yang ditingkatkan terlebih dahulu cuba menetapkan kekalan dengan menyalin dirinya ke lokasi tersembunyi di bawah direktori AppData pengguna dan mencipta entri dalam kunci Run Registry, kunci RunOnce, dan folder Startup, semua dilabelkan untuk menyerupai komponen Windows Update.
Selepas memperoleh kekal, malware ini memindai proses Chrome dan Brave yang sedang berjalan untuk mencari parameter yang berkaitan dengan sambungan dompet yang tidak dikunci, serta mempersiapkan nilai-nilai yang diekstrak untuk dihantar bersama pengenal mesin. Payload yang sama mengandungi modul untuk mengumpul kredensial browser, kuki, data Telegram, dan maklumat sistem. Kerana antaramuka kemajuan tidak pernah menunjukkan aktiviti sebenar, pengguna tidak mempunyai petunjuk visual bahawa pemasangan telah menyimpang daripada kemas kini perisian biasa. Kombinasi tekanan sosial daripada temu bual yang sedang berlangsung dan penampilan familiar skrin kemas kini mendorong penyelesaian permintaan peningkatan. Setelah hak pentadbir diberikan, malware mendapat keupayaan untuk kekal melalui semula bermula dan mengakses memori proses yang dilindungi.
Sasaran Ekstensi Dompet Merangkumi Pelanggan Mata Wang Kripto Utama
Malware tersebut menyematkan jadual pemetaan yang luas bagi pengenal pasti sambungan penghala yang dirujuk beratus-ratus kali dalam kod. Senarai ini termasuk 286 ID berbeza yang berkaitan dengan dompet mata wang kripto popular seperti MetaMask, Phantom, dan Trust Wallet, bersama dengan pengurus kata laluan termasuk 1Password, LastPass, Proton Pass, dan Dashlane. Pada kedua-dua sistem pengendalian, logik pengumpulan mengekstrak kata laluan yang disimpan, kuki, token sesi, dan data auto-isian dari Chrome, Brave, Edge, dan Arc. Bagi sambungan khusus dompet, kod mencari keadaan yang tidak dikunci atau bahan pemulihan yang disimpan yang boleh digunakan untuk mengosongkan dana. Pada Windows, imbasan memori proses berfokus pada contoh Chrome dan Brave yang mungkin menyimpan sesi dompet aktif.
Keragaman sasaran bermaksud satu jangkitan yang berjaya sahaja boleh membahayakan beberapa dompet dan stor kredensial secara serentak. Profesional yang menyimpan dompet berbasis pelayar untuk keselesaan atau menyimpan nota berkaitan dalam aplikasi sistem menghadapi risiko yang lebih tinggi. Reka bentuk ini mengutamakan pengumpulan pantas dan menyeluruh berbanding pencurian yang terpilih, memaksimumkan nilai setiap mesin yang telah diserang. Pasukan keselamatan mencatat bahawa penglibatan sambungan pengurus kata laluan memperluaskan potensi kerosakan melampaui aset kripto semata-mata kepada pengambilalihan akaun yang lebih luas.
Pencurian keychain dan sesi Telegram memperbesar kerosakan
Selain data peramban, varian macOS secara khusus membaca pangkalan data Keychain log masuk dan menggabungkannya dengan kata sandi yang diperoleh melalui dialog palsu. Penghantaran berjaya kedua-dua item membolehkan dekripsi jarak jauh terhadap kredensial yang disimpan. Fail sesi Telegram Desktop yang berada di direktori tdata juga menjadi sasaran; kepemilikan fail-fail ini boleh membolehkan pemulihan sesi aktif pada peranti yang dikendalikan penyerang. Kandungan Apple Notes dikumpulkan dengan melalui akaun dan folder serta menyimpan badan nota sebagai fail HTML, mencipta risiko jika pengguna telah merekodkan frasa benih atau kekunci antara muka pengaturcaraan aplikasi (API) di sana.
Pengenal sistem seperti UUID peranti keras, alamat IP, dan negara dikumpulkan untuk mengesan mesin mangsa. Di Windows, mekanisme kekal pastikan prosedur pengumpulan boleh berterusan selepas jendela temu bual awal ditutup. Kombinasi data kredensial, sesi, dan nota mencipta pelbagai laluan untuk kompromi lanjut, termasuk penyamaran mangsa dalam perbualan profesional atau serangan sekunder terhadap kenalan. Penyelidik menekankan bahawa pendekatan pelbagai vektor adalah biasa bagi pengecual maklumat moden yang dioptimakan untuk sasaran Web3 bernilai tinggi.
Ketiadaan Persistensi macOS Jangka Panjang Membatasi Sesetengah Risiko
Analisis statik sampel macOS tidak menemukan bukti LaunchAgents, LaunchDaemons, atau mekanisme lain yang bertahan setelah reboot. Peluncuran nohup memungkinkan proses berlanjut setelah Terminal ditutup, namun restart sistem akan menghentikannya. Pilihan reka bentuk ini menunjukkan bahawa operator mengutamakan ekstraksi data pantas semasa jendela temu bual langsung berbanding kehadiran berterusan. Sebaliknya, versi Windows menginvestasikan usaha dalam tiga kaedah ketahanan yang berbeza. Perbezaan ini mungkin mencerminkan sekatan khusus platform atau pertimbangan terhitung antara kesamaran dan kebolehpercayaan.
Bagi mangsa yang memulakan semula segera selepas mengesan anomali, jangkitan macOS mungkin terhad kepada data yang dikumpul dalam sesi pertama. Walau bagaimanapun, penuaian awal bahan Keychain, penyemak imbas, dan Telegram masih boleh menghasilkan kerugian yang tidak boleh dipulihkan jika dompet dikosongkan sebelum pembaikan. Kurangnya kekalan tidak mengurangkan ancaman segera terhadap dana yang disimpan dalam dompet panas atau sambungan penyemak imbas. Pengendali kelihatan menerima jendela operasi yang lebih pendek sebagai ganti kepada beban yang lebih ringkas dan kurang dapat dikesan pada sistem Apple.
Laporan Komuniti Memicu Siasatan MistEye
MistEye, platform kecerdasan ancaman Web3 milik SlowMist, menerima notifikasi komuniti mengenai perisian temu bual yang mencurigakan sebelum analisis penuh bermula. Sistem menandakan relay.lc sebagai berisiko tinggi, mendorong pasukan keselamatan untuk memperoleh dan merekabentuk semula kedua-dua pemasang tanpa menjalankannya atau menghubungi infrastruktur jauh. Ulasan peringkat sumber terhadap skrip, antaramuka Electron, dan binari yang disematkan mengesahkan ketiadaan fungsionaliti pertemuan yang sah dan kehadiran prosedur pengumpulan yang meluas.
Laporan teknikal yang dihasilkan menerangkan struktur fail tepat, rentetan yang dinyahkod, teks dialog, dan laluan persistensi, memberikan petunjuk konkrit kepada pihak pertahanan. Penerbitan dapatan pada 29 Julai 2026 membolehkan penyebaran pantas melalui saluran keselamatan. Kejadian ini menggambarkan nilai pelaporan komuniti yang digabungkan dengan pemantauan khusus yang berfokus pada ancaman Web3. Pengesanan awal membatasi jendela masa di mana kempen tersebut boleh beroperasi tanpa tantangan. Pemantauan berterusan masih diteruskan untuk domain berkaitan atau beban varian yang mungkin muncul di bawah jenama baharu.
Pola Lebih Luas Kampanye Pencurian Kripto Berdasarkan Wawancara
Kempen yang memanfaatkan proses pencarian pekerjaan telah muncul berulang kali di sektor Web3, sering menggunakan aplikasi pertemuan palsu atau alat penandatanganan dokumen untuk menyebarkan perisian pencuri maklumat. Varian sebelumnya menggunakan nama seperti Meeten, GrassCall, atau jenama perundingan generik dan bergantung pada premis rekabentuk sosial yang serupa. Operasi Relay menyempurnakan pendekatan ini dengan menggabungkan penamaan bertema AI dan teater pemasangan khusus platform. Fokus yang konsisten terhadap dompet peramban dan data sesi mencerminkan kepekatan tinggi aset cair di kalangan profesional yang mempertahankan persekitaran pembangunan atau perniagaan yang aktif.
Penyelidik keselamatan memperhatikan bahawa insentif ekonomi masih kuat kerana satu serangan berjaya sahaja boleh menghasilkan pulangan yang besar berbanding kos pembuatan jebakan. Kesedaran pertahanan telah meningkat, namun pengenalan berterusan domain baru dan antaramuka yang halus terus menjadikan teknik ini berkesan. Organisasi yang mempekerjakan secara jarak jauh disarankan untuk menstandarkan penggunaan platform mesyuarat yang telah disahkan dan melarang pemasangan perisian yang disediakan oleh calon. Permohonan peribadi mendapat faedah dengan memperlakukan sebarang permintaan untuk memuat turun alat temu bual sebagai isyarat berisiko tinggi yang memerlukan pengesahan bebas.
Pertahanan Praktikal Terhadap Jebakan Pemasangan Perisian
Calon boleh mengurangkan eksposur dengan mengesahkan identiti perekrut melalui saluran rasmi syarikat, bukan bergantung kepada mesej yang tidak diminta. Pautan pertemuan seharusnya berasal hanya daripada domain yang diiktiraf yang berkaitan dengan majikan yang disebut. Sebarang permintaan untuk memasang perisian desktop sebelum temu bual patut mendapat keraguan serta penyelidikan bebas terhadap aplikasi dan penerbitnya. Kata laluan sistem tidak seharusnya dimasukkan ke dalam dialog yang muncul semasa proses pemasangan. Dompet keras dan amalan penyimpanan sejuk membatasi kesan pencurian berdasarkan browser.
Ulasan berkala terhadap ekstensi peramban dan penghapusan klien dompet yang tidak digunakan semakin memperkecil permukaan serangan. Apabila temu bual perlu diteruskan, calon boleh mencadangkan platform tersahkan alternatif dan menolak sebarang pemasang yang tidak dapat disahkan. Langkah-langkah ini tidak menghilangkan semua risiko tetapi meningkatkan kos operasi bagi penyerang yang bergantung kepada kepatuhan pantas dan tidak diperiksa. Pasukan keselamatan dalam syarikat Web3 boleh memasukkan panduan serupa ke dalam templat komunikasi calon. Pendidikan berterusan tetap penting kerana komponen rekabentuk sosial terus berkembang seiring dengan beban teknikal.
Konteks Pasar untuk Aktiviti Pekerjaan yang Ditingkatkan
Permintaan terhadap bakat blok rantai yang khusus terus menyokong perekrutan jarak jauh yang aktif dalam peranan pembangunan, keselamatan, dan ekosistem. Kehadiran kedudukan bayaran tinggi yang sebenar mencipta persekitaran yang subur untuk peniruan. Penyerang memanfaatkan jumlah pendekatan yang dihasilkan oleh perekrut sah, menyatu dengan bunyi latar belakang rangkaian profesional. Julat gaji dan struktur berfokus pada kerja jarak jauh yang menjadi ciri banyak pembukaan Web3 semakin menormalisasi penggunaan alat temu janji khusus. Kampanye Relay memanfaatkan persekitaran ini dengan mengemukakan keperluan teknikal yang munasabah pada masa yang tepat apabila calon termotivasi untuk menunjukkan fleksibiliti.
Semasa penyertaan institusi dalam aset digital meluas, kumpulan profesional yang memegang kedua-dua kelayakan korporat dan aset kripto peribadi semakin bertambah, meningkatkan potensi keuntungan setiap jangkitan yang berjaya. Pertimbangan keselamatan oleh itu telah menjadi sebahagian integral proses pemilihan sendiri, bukan lagi sebagai pertimbangan akhir. Syarikat-syarikat yang mengumumkan prosedur pengesahan yang jelas untuk temu bual membantu calon membezakan proses autentik daripada yang jahat. Interaksi antara peluang sah dan jenayah oportunistik membentuk landskap risiko semasa bagi pencari kerja dalam sektor ini.
Pengesan dan Peluang Pengesanan untuk Pembela
Analisis statik menghasilkan beberapa petunjuk konkrit yang boleh dimasukkan ke dalam alat pertahanan. Kehadiran direktori .back yang mengandungi fail boleh dijalankan tanpa tanda tangan di dalam imej cakera pertemuan yang dikatakan adalah tidak biasa. Di Windows, kombinasi antara antaramuka kemajuan Electron yang bergerak secara rawak dan updater.exe yang tidak ditandatangani kemudian meminta peningkatan hak istimewa adalah ciri khas. Destinasi rangkaian yang dirujuk dalam rentetan yang dinyahkod, bersama dengan jadual ID-ekstensi tertentu, memberikan tanda pengesanan tambahan. Pemantauan tingkah laku yang menandai penghapusan atribut karantina diikuti oleh akses Keychain atau penciptaan entri folder Startup yang disamarkan boleh mengesan jangkitan yang sedang berlaku.
Peraturan pengesanan endpoint yang memantau perintah PowerShell yang melancarkan binari tersembunyi di bawah nama proses kemas kini menambahkan lapisan tambahan. Perkongsian indikator-indikator ini di kalangan kumpulan industri mempercepatkan pertahanan kolektif. Organisasi yang memproses sejumlah besar temu bual teknikal jarak jauh mungkin mendapat manfaat daripada blok peringkat rangkaian terhadap domain yang didaftarkan baru yang dikaitkan dengan jenama alat mesyuarat. Penyebaran pantas dapatan SlowMist sudah bermula memenuhi feed intelejen ancaman yang digunakan oleh platform keselamatan. Penyelidikan songsang berterusan terhadap sebarang varian yang diperhatikan akan menyempurnakan set indikator dari masa ke masa.
|
KuCoin sedang memperingati hari jadinya yang ke-9 dengan kampanye platform khas yang penuh dengan ganjaran eksklusif, aktiviti dagangan, dan tawaran masa terhad. Jangan lepaskan peluang untuk menyertai dan menikmati manfaat semasa bursa memperingati sembilan tahun pertumbuhan dan inovasi. Lawati laman web kampanye rasmi sekarang:
|
Kesimpulan
Kampanye Relay memperkuat keperluan untuk memperlakukan setiap permintaan muat turun perisian semasa rekrutmen sebagai vektor serangan yang berpotensi. Profesional yang mengekalkan persekitaran pembangunan aktif atau memegang aset penting dalam dompet pelayar menghadapi risiko peribadi yang lebih tinggi. Penerapan dompet keras untuk simpanan utama, pemisahan ketat antara peranti temu bual dengan sistem pengurusan aset, serta audit berkala terhadap sambungan pelayar membentuk kawalan asas yang praktikal. Syarikat boleh mengurangkan eksposur kolektif dengan menerbitkan prosedur temu bual yang disahkan dan melatih perekrut untuk mengelak sebarang keperluan pemasangan perisian dari pihak calon.
Kesophistikan teknikal jebakan yang spesifik platform menunjukkan bahawa penyerang akan terus berinvestasi dalam pakej sosial-kejuruteraan yang halus selagi pulangan ekonomi tetap menarik. Kolaborasi berterusan antara penyelidik keselamatan, saluran pelaporan komuniti, dan organisasi yang mempekerjakan diperlukan untuk memastikan pengesanan terus mengungguli varian baru. Kesedaran terhadap teknik-teknik khusus yang didokumentasikan dalam analisis MistEye membantu individu dan pasukan untuk menghentikan rantai jangkitan pada peringkat awal. Insiden ini akhirnya menekankan bahawa dalam sektor Web3, sempadan antara peluang profesional dan pencurian yang ditargetkan menjadi semakin nipis, yang memerlukan kewaspadaan yang sepadan daripada setiap peserta dalam proses pempekerjaan.
Soalan Lazim
Bagaimana malware Relay awalnya mencapai pencari kerja Web3?
Penyerang menyamar sebagai perekrut dan menghubungi profesional dengan undangan temu bual. Selepas mengadakan hubungan, mereka mengarahkan calon ke laman web relay.lc, yang diperkenalkan sebagai platform yang diperlukan untuk temu bual video. Perihalan yang halus mengenai ciri-ciri transkripsi AI dan kerjasama membuat permintaan kelihatan biasa, menyebabkan ramai mangsa memuat turun dan menjalankan pemasang tanpa pengesahan lanjut.
Data apakah yang cuba dikumpulkan oleh malware tersebut?
Beban tersebut menargetkan kata laluan, kuki, dan data auto-isian yang disimpan dari Chrome, Brave, Edge, dan Arc, bersama dengan 286 pengenal ekstensi dompet mata wang kripto dan pengurus kata laluan. Di macOS, ia juga menangkap pangkalan data Keychain log masuk yang dipasangkan dengan kata laluan yang diberikan pengguna, fail sesi Telegram, kandungan Apple Notes, dan pengenal sistem. Di Windows, ia menambahkan pemindaian ingatan proses untuk parameter dompet yang tidak dikunci dan mengadakan mekanisme kekal.
Mengapa pemasangan macOS meminta pengguna untuk menyeret fail ke dalam Terminal?
Langkah Terminal menjalankan skrip pendek yang menyalin fail boleh laksana tersembunyi, menghapus atribut karantina, dan melancarkannya secara senyap. Menghapus tanda karantina mematikan amaran standard macOS yang biasanya muncul apabila membuka fail yang dimuat turun daripada internet, membolehkan malware berjalan tanpa dialog pengesahan pengguna biasa.
Bagaimana versi Windows menciptakan ilusi pengemaskinian yang sah?
Antaramuka berdasarkan Electron menunjukkan bar kemajuan yang maju mengikut penanggalan rawak yang tidak berkaitan dengan sebarang aktiviti muat turun atau pemasangan sebenar. Mesej status berputar secara automatik sehingga bar mencapai 80 peratus, pada titik itu, arahan PowerShell meminta keistimewaan pentadbir dan melancarkan binari sekunder tersembunyi.
Bolehkah data Keychain yang dicuri digunakan segera oleh penyerang?
Ya. Perisai jahat itu memasangkan kata laluan ke dalam dialog palsu bersama salinan pangkalan data Keychain log masuk. Kerana Keychain biasanya dibuka kunci dengan kata laluan yang sama, operator jauh menerima kedua-dua stor kredensial terenkripsi dan kunci yang diperlukan untuk menghuraikan sulitnya, membolehkan akses kepada kata laluan yang disimpan dan rahsia lain.
Apakah kaedah kekalan yang digunakan oleh perisian jahat Windows?
Selepas peningkatan, beban menyalin dirinya ke lokasi tersembunyi di bawah AppData dan mencipta entri permulaan dalam kunci Run Registry, kunci RunOnce, dan folder Startup. Entri-entri tersebut dinamakan untuk menyerupai komponen Windows Update yang sah, membolehkan malware memulakan semula selepas reboot sistem.
Penafian: Kandungan ini hanya untuk tujuan maklumat dan tidak merupakan nasihat pelaburan. Pelaburan mata wang kripto membawa risiko. Sila lakukan penyelidikan anda sendiri (DYOR).
Penafian: Halaman ini telah diterjemahkan dengan menggunakan teknologi AI untuk keselesaan anda. Untuk mendapatkan maklumat yang paling tepat, rujuk kepada versi bahasa Inggeris asal.

