中繼惡意軟體:偽造 AI 會議應用程式竊取 Web3 求職者的加密錢包
2026/07/30 12:05:00

假冒 AI 面試針對 Web3 專業人士,散佈盜取加密貨幣的惡意軟體
SlowMist 的安全研究人員發現了一場針對 Web3 專業人士的複雜資訊竊取活動,該活動透過虛假的招聘流程進行。攻擊者冒充招聘人員,安排面試,並引導候選人訪問位於 relay.lc 的網站,推廣一款名為 Relay 的 AI 驅動會議平台。該平台聲稱具備即時轉錄、協作筆記、AI 生成摘要,以及適用於 Windows 和 macOS 的桌面客戶端等功能。
一旦候選者下載並運行安裝程式,該軟體便會部署惡意程式,用於提取瀏覽器憑證、從數十個擴展程式中竊取加密貨幣錢包資料、macOS 錢包內容、Telegram 會話以及系統資訊。該活動在收到社群報告後被 MistEye 檢測到,並對安裝程式進行了詳細的靜態分析。此操作展示了攻擊者如何結合社會工程學與平台特定的技術手段,繞過標準安全警告,從以為自己正在參與常規招聘步驟的求職者手中竊取高價值的加密貨幣相關資料。
假冒招聘聯絡為感染鋪路
攻擊者首先透過專業網路或訊息平台聯絡 Web3 專業人士,提供看似合法的職位面試機會。這些訊息提及可信的公司名稱,並針對區塊鏈開發人員、安全研究人員或生態系專家量身打造職務描述。在初步交流後,招聘人員會引導候選人前往 relay.lc 進行下一階段流程,並聲稱該網站是視訊面試所需的必要工具。該網站展示精緻的行銷用語,將 Relay 描述為先進的 AI 協作平台,並提供主要桌面作業系統的下載連結。這種手法利用了遠距招聘通常需使用專用會議軟體的預期,降低候選人對網域或安裝程式進行審查的可能性。
社區報告的可疑行為促使 MistEye 將該網站分類為高風險,並對分發的檔案進行全面技術審查。包內完全缺乏真實的會議功能,證實整個介面僅作為後續載荷的傳遞工具。研究人員強調,社交工程之所以成功,正是因為在遠端技術面試的背景下,安裝軟體的請求顯得再普通不過。因此繼續操作的受害者會在假設自己只是為與潛在雇主對話做準備的情況下,讓惡意軟體獲得初始立足點。
中繼網站設計模仿合法協作工具
relay.lc 的公共頁面仔細複製了成熟生產力應用程式的視覺與文字風格。描述強調即時轉錄、共同筆記、自動生成行動項目以及無縫的桌面客戶端,營造出一種現代 AI 增強會議服務的印象。Windows 和 macOS 的下載按鈕顯著呈現,強化了安裝是參與標準前提的觀念。在表面頁面上,並未出現明顯的警示訊號,例如語法錯誤或品牌資訊不完整,這有助於網站通過隨意檢查。然而,一旦取得檔案,檢查便會發現,這兩個安裝程式都不包含可用的會議應用程式。
Windows 套件是一個基於 Electron 框架構建的 NSIS 自解壓可執行文件,僅顯示進度介面,而 macOS 磁碟映像則將其可執行文件隱藏在 Finder 預設隱藏的目錄中。對代碼的靜態分析顯示,並無任何合法的合作功能,僅有數據收集和網絡傳輸的例程。這種營銷展示與實際二進制內容之間的差異,是該活動有效性的核心。已經投入時間參與招聘流程的求職者,更有可能在未進行深入驗證的情況下完成安裝步驟。因此,該設計利用視覺上的合法性與心理上的承諾,提高針對專業人士的感染率。
macOS 安裝路徑移除隔離保護
在 macOS 上,下載的磁碟映像包含一個標示為 Installer.file 的簡短 shell 腳本、一個終端機的捷徑,以及一個名為 .back 的隱藏目錄,其中存放實際的 5.2 MB 可執行檔。用戶被指示打開終端機,將腳本拖曳至視窗中,然後按 Enter。該腳本會將隱藏的二進位檔複製到暫存位置,使用 xattr 命令移除其擴展屬性,授予執行權限,並使用 nohup 在背景靜默啟動它。移除隔離屬性會禁用 macOS 的標準警告,該警告通常會在用戶首次開啟從網際網路下載的檔案時出現。無需利用系統漏洞;用戶自己執行了這些中和保護的命令。
運行後,該載荷會顯示一個樣式為「應用程式錯誤」的 AppleScript 對話框,聲稱與目前的 macOS 版本不相容,並要求輸入系統密碼。輸入的密碼會被捕獲,並與登錄金鑰鏈資料庫的副本配對,以供後續傳輸。由於登錄金鑰鏈通常由同一密碼解鎖,因此此組合實際上同時提供了加密資料及其解密方法。其他收集例程會針對瀏覽器儲存空間、錢包擴充功能、Telegram 會話檔案以及可能包含恢復短語或密鑰的 Apple 備忘錄內容。此過程設計為在單次執行中完成資料外洩,而非建立長期重啟後的持久性。
Windows 路徑依賴模擬進度和提升的權限
Windows 安裝程式會顯示一個帶品牌標識的「更新中」進度條,該進度條根據隨機計時器推進,而非實際的下載或驗證活動。狀態訊息如「載入核心元件」和「驗證本機檔案」會機械式地輪流顯示,同時進度條攀升至 80%。當達到此閾值時,程式會發出一個 PowerShell 命令,請求管理員權限並啟動一個名為 updater.exe 的 116 MB 未簽名二進位檔案。此提升權限的進程首先嘗試通過將自身複製到使用者 AppData 目錄下的隱藏位置,並在註冊表的 Run 鍵、RunOnce 鍵和啟動資料夾中建立條目,所有這些條目均偽裝成 Windows 更新元件。
在取得持久性後,惡意軟體會掃描正在運行的 Chrome 和 Brave 進程,尋找與已解鎖錢包擴展相關的參數,並將提取的值與機器識別碼一併準備傳輸。同一載荷包含用於竊取瀏覽器憑據、Cookie、Telegram 數據和系統資訊的模組。由於進度介面從未反映真實活動,用戶無法視覺上察覺安裝已偏離正常的軟體更新。持續進行的面談所帶來的社會壓力,加上更新畫面的熟悉外觀,促使用戶完成權限提升提示。一旦授予管理員權限,惡意軟體便能實現重啟後持久化,並訪問受保護的進程記憶體。
錢包擴展目標涵蓋主要加密貨幣客戶
惡意軟體嵌入了一張龐大的瀏覽器擴展程式識別碼對照表,該表在代碼中被引用了數百次。此列表包含 286 個獨特的 ID,對應至受歡迎的加密貨幣錢包,例如 MetaMask、Phantom 和 Trust Wallet,以及密碼管理器,包括 1Password、LastPass、Proton Pass 和 Dashlane。在兩種作業系統上,資料收集邏輯都會從 Chrome、Brave、Edge 和 Arc 中提取儲存的密碼、Cookie、工作階段金鑰和自動填寫資料。針對錢包特定的擴展程式,代碼會尋找已解鎖的狀態或儲存的恢復資料,以用於盜取資金。在 Windows 上,進程記憶體掃描專注於可能存有活動錢包工作階段的 Chrome 和 Brave 實例。
目標範圍廣泛,意味著一次成功的感染可同時威脅多個錢包和憑據儲存庫。為方便起見而使用瀏覽器錢包,或將相關筆記存儲在系統應用程式中的專業人士,面臨更高的風險。此設計優先考慮快速且全面的收集,而非選擇性竊取,以最大化每台被入侵機器的價值。安全團隊指出,包含密碼管理器擴展程式會將潛在損害擴大至超越純粹的加密資產,延伸至更廣泛的帳戶接管。
鑰匙圈與 Telegram 會話盜竊加劇損失
除了瀏覽器資料外,macOS 版本還會讀取登入 Keychain 資料庫,並與偽造對話框獲取的密碼配對。成功傳輸這兩項資料後,遠端即可解密儲存的憑證。位於 tdata 目錄中的 Telegram Desktop 會話檔案也遭針對;擁有這些檔案可讓攻擊者在受其控制的裝置上恢復活動會話。Apple Notes 的內容則透過遍歷帳戶和資料夾,將筆記主體儲存為 HTML 檔案來竊取,若使用者曾在其中記錄助記詞或 API 密鑰,將構成風險。
系統識別碼,例如硬體 UUID、IP 位址和國家,會被收集以對受害機器進行指紋識別。在 Windows 上,持久性機制確保在初始訪談窗口關閉後,收集例程仍可繼續運行。憑證、會話和筆記資料的組合創造了多種進一步入侵的途徑,包括在專業聊天中冒充受害者或對聯繫人進行二次攻擊。研究人員強調,這種多向量方法是針對高價值 Web3 目標優化的現代資訊竊取程式之典型特徵。
缺乏長期 macOS 持久性限制了部分風險
對 macOS 樣本的靜態分析未發現任何 LaunchAgents、LaunchDaemons 或其他能於重啟後存活的機制。nohup 啟動方式允許進程在終端關閉後繼續運行,但系統重啟後會終止該進程。此設計選擇表明攻擊者優先在實時訪談窗口期間快速竊取數據,而非維持長期駐留。相比之下,Windows 版本則投入精力實現了三種獨立的持久化方法。這種差異可能反映平台特定的限制,或是在隱蔽性與可靠性之間的權衡。
對於在發現異常後立即重啟的受害者,macOS 感染可能僅限於首次會話中收集的資料。然而,若在修復前錢包已被清空,初始竊取的 Keychain、瀏覽器和 Telegram 資料仍可能造成不可逆的損失。缺乏持久性並不會降低對熱錢包或瀏覽器擴展中資金的即時威脅。攻擊者似乎願意接受較短的操作窗口,以換取在 Apple 系統上更簡單且更難被偵測的載荷。
社區報告觸發了 MistEye 的調查
MistEye 是 SlowMist 的 Web3 威脅情報平台,在完整分析開始前已收到社群關於可疑面試軟體的通知。系統將 relay.lc 標記為高風險,促使安全團隊獲取並逆向工程兩個安裝程式,但未執行它們或與遠端基礎設施聯繫。通過對腳本、Electron 介面和嵌入式二進位檔的源碼審查,確認其缺乏合法的會議功能,並存在廣泛的資料收集程式。
所產生的技術報告詳細說明了檔案結構、解碼字串、對話文字和持久化路徑,為防禦者提供具體的指標。2026年7月29日公布此發現,促進了在安全渠道中的快速傳播。此事件展現了社群報告與專注於Web3威脅的專項監控相結合的價值。早期偵測縮小了該活動得以無挑戰運作的時間窗口。目前持續監控相關網域或可能以新品牌出現的變體載荷。
基於面試的加密貨幣盜竊活動的廣泛模式
在 Web3 領域,利用求職流程的活動反覆出現,常透過虛假的面試應用程式或文件簽署工具傳遞資訊竊取程式。早期的變種使用如 Meeten、GrassCall 或通用會議品牌名稱,並依賴類似的社會工程手法。Relay 操作則透過融入 AI 主題的品牌與平台特定的安裝劇本,完善了此方法。持續針對瀏覽器錢包和會話資料,反映了在維持活躍開發或交易環境的專業人士中,流動資產高度集中的現象。
安全研究人員觀察到,經濟誘因依然強勁,因為一次成功的竊取相對於製造誘餌的成本,仍可帶來豐厚回報。防禦意識雖已提升,但新領域和精緻介面的持續引入,仍使此技術保持有效。僱用遠端員工的組織應統一使用經過驗證的會議平台,並禁止安裝候選人提供的軟體。個別申請人應將任何要求下載面試工具的請求視為高風險訊號,並進行獨立驗證。
對抗軟體安裝誘餌的實用防禦措施
候選人應透過官方公司管道確認招聘人員的身份,而非依賴未經請求的訊息,以降低風險。會議連結應僅來自與聲稱僱主相關的已認可網域。任何在面試前要求安裝桌面軟體的請求,都應立即保持懷疑態度,並獨立調查該應用程式及其發布者。系統密碼絕不應在安裝過程中出現的對話框中輸入。硬體錢包和冷儲存實踐可限制基於瀏覽器的竊取行為所造成的影響。
定期審查瀏覽器擴展程式並移除未使用的錢包客戶端,可進一步縮小攻擊面。當必須進行面試時,候選人可建議使用其他經過驗證的平台,並拒絕任何無法驗證的安裝程式。這些步驟雖不能完全消除風險,但提高了依賴快速、未經檢查的合規性的攻擊者的運營成本。Web3 公司的安全團隊可將類似指引納入候選人溝通模板中。持續教育仍至關重要,因為社會工程學元件會隨著技術有效載荷同步演變。
市場背景:招募活動加劇
對專業區塊鏈人才的需求持續推動開發、安全和生態等遠程職位的活躍招聘。真實的高薪職位存在,為冒名頂替創造了肥沃的環境。攻擊者利用合法招聘人員所產生的大量聯絡訊息,融入專業社交的背景噪音中。許多 Web3 職位所具備的薪資範圍和以遠程為先的結構,進一步使使用專業面試工具成為常態。Relay 活動正是利用此環境,在候選人有動力展現彈性的關鍵時刻,提出看似合理的技術要求。
隨著機構對 數碼資產 的參與擴大,同時持有企業資格和個人加密資產的專業人士數量不斷增加,每次成功入侵的潛在回報也隨之上升。因此,安全考量已成為招聘流程本身不可或缺的一部分,而非事後補充。公開明確面試驗證程序的公司,能幫助求職者辨別真實流程與惡意詐騙。合法機會與機會主義犯罪之間的互動,塑造了該領域求職者當前的風險環境。
防禦者的指標與偵測機會
靜態分析產生了數個具體指標,可納入防禦工具中。在聲稱為會議磁碟映像中發現包含未簽署可執行檔的 .back 目錄,屬於異常情況。在 Windows 上,Electron 進度介面隨機推進,隨後未簽署的 updater.exe 要求提升權限,此組合具有獨特性。解碼字串中引用的網路目的地,連同特定的 extension-ID 表,提供了額外的檢測特徵。行為監控若標記出移除隔離屬性後接觸 Keychain 或建立偽裝的啟動資料夾項目,則可發現正在進行的感染。
監控 PowerShell 命令以偽裝成更新流程的方式啟動隱藏二進制文件的端點檢測規則,增添了另一層防禦。業界團體之間共享這些指標,可加速集體防禦。處理大量遠程技術面試的組織,可能受益於對與會議工具品牌相關的新註冊域名進行網絡層阻斷。SlowMist 的發現已開始迅速填入安全平台所使用的威脅情報饋送。對任何觀察到的變種持續進行逆向工程,將會隨時間推移完善指標集。
|
KuCoin 正慶祝成立 9 週年,推出專屬平台活動,提供獨家獎勵、交易活動和限時優惠。不要錯過參與並享受這家交易所邁入第九年成長與創新成果的機會。立即訪問官方活動頁面:
|
結論
Relay 活動強調,在招聘過程中,必須將每一個軟體下載請求視為潛在的攻擊向量。維護活躍開發環境或在瀏覽器錢包中持有大量資產的專業人士面臨更高的個人風險。採用硬體錢包存放主要資產、嚴格分離面試設備與資產管理系統,以及定期審查瀏覽器擴充功能,構成實用的基礎防護措施。企業可透過發布經過驗證的面試流程,並培訓招聘人員避免要求候選人安裝任何軟體,來降低整體風險。
平台特定誘餌的技術複雜性表明,只要經濟回報仍具吸引力,攻擊者就會持續投資於更精緻的社會工程套件。安全研究人員、社群舉報渠道與招聘機構之間的持續合作,是保持對新變種偵測領先的關鍵。了解 MistEye 分析中記錄的特定技術,有助於個人與團隊在感染鏈的最早階段加以阻斷。此事件最終凸顯,在 Web3 領域,專業機會與針對性竊取之間的界線已日益模糊,要求招聘過程中的每位參與者都需保持相應的警覺。
常見問題
中繼惡意軟體最初如何接觸 Web3 求職者?
攻擊者冒充招聘人員,以面試邀請聯絡專業人士。建立聯繫後,他們引導候選人前往 relay.lc 網站,並聲稱該網站為視訊會議所需的平台。其精心設計的 AI 轉錄與協作功能描述,使此要求顯得常規,導致許多受害者在未進一步驗證的情況下下載並執行安裝程式。
惡意軟體試圖收集哪些具體資料?
有效載荷針對 Chrome、Brave、Edge 和 Arc 瀏覽器中儲存的密碼、Cookie 和自動填寫資料,以及 286 個加密貨幣錢包和密碼管理器擴展的識別碼。在 macOS 上,它還會捕獲與用戶提供的密碼配對的登入 Keychain 資料庫、Telegram 會話檔案、Apple 備忘錄內容和系統識別碼。在 Windows 上,它額外掃描已解鎖錢包的進程記憶體參數,並建立持久性機制。
為何 macOS 安裝說明要求使用者將檔案拖入 Terminal?
終端步驟會執行一個短腳本,複製一個隱藏的可執行文件,移除其隔離屬性,並靜默啟動它。移除隔離標誌會禁用 macOS 在開啟網際網路下載文件時通常會出現的標準警告,從而讓惡意軟件在無需通常用戶確認對話框的情況下運行。
Windows 版本如何製造合法更新的假象?
基於 Electron 的介面顯示一個進度條,其進度根據與任何實際下載或安裝活動無關的隨機計時器推進。狀態訊息會自動輪播,直到進度條達到 80% 時,一個 PowerShell 命令會請求管理員權限並啟動一個隱藏的次要二進制文件。
被盜的鑰匙串資料是否可被攻擊者立即使用?
是的。惡意軟體將密碼與偽造對話框中的登入 Keychain 數據庫副本配對。由於 Keychain 通常由同一密碼解鎖,遠端操作者會同時收到加密的憑證存儲和解密所需的密鑰,從而能夠訪問存儲的密碼和其他秘密。
Windows 惡意軟體使用哪些持久性方法?
提升後,載荷會將自身複製到 AppData 下的隱藏位置,並在註冊表的 Run 鍵、RunOnce 鍵和啟動資料夾中建立啟動項。這些啟動項的名稱模擬合法的 Windows 更新元件,使惡意軟體能在系統重啟後重新啟動。
免責聲明:此內容僅供資訊參考,不構成投資建議。加密貨幣投資存在風險,請自行研究(DYOR)。
免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。

