← 返回德尔泰事件档案

已核验安全事件 · DCI-2026-047

macOS信息窃取木马:劫持Telegram + 调包Ledger/Trezor

属高危终端威胁预警;中招后应视为「Telegram + 钱包种子」同时沦陷,立即轮换密钥、冻结 CEX、通知联系人防二次社工。

事件日期2026-07-15 攻击类型供应链攻击 严重度中危 涉及链Other

事件背景

SlowMist 披露的 macOS stealer 同时打两条高价值路径:

  1. Telegram Desktop 会话文件:直接拷贝已登录 session,攻击者可在另一设备「继承」会话,受害者体感像「没输密码/2FA 却丢号」;
  2. 钱包与 Keychain:采集 macOS Keychain、浏览器数据、多款桌面钱包库;
  3. 硬件钱包调包:投放假 Ledger/Trezor 应用,诱导输入助记词/PIN/passphrase。

根因是终端失陷 + 对「会话=登录态」「官方钱包 UI」的信任被伪造。

事件经过

  1. 用户通过未知渠道感染 macOS 信息窃取木马(常与假更新、盗版、恶意广告相关)。
  2. 木马采集 Keychain、Safari/浏览器 cookie、Apple Notes、Telegram Desktop 数据、钱包数据库。
  3. 外传至 C2;攻击者导入 Telegram 会话接管账号(可用于社工好友或担保群身份)。
  4. 同步尝试离线破解钱包库,或用假硬件钱包应用骗助记词。
  5. SlowMist 在隔离环境复现攻击链并公开 IOC(IP/URL,非链上地址)。

资金流向

见事件经过;无独立可拆资金路径时以地址与交易章节为准。

金额口径

未公开统一链上总损失;本项属于威胁情报,不计为已确认链上被盗事件

证据边界

无合格完整黑客地址入账。

处置状态

属高危终端威胁预警;中招后应视为「Telegram + 钱包种子」同时沦陷,立即轮换密钥、冻结 CEX、通知联系人防二次社工。