← 返回德爾泰事件檔案

已核驗安全事件 · DCI-2026-047

macOS信息竊取木馬:劫持Telegram + 調包Ledger/Trezor

屬高危終端威脅預警;中招後應視為「Telegram + 錢包種子」同時淪陷,立即輪換密鑰、凍結 CEX、通知聯繫人防二次社工。

事件日期2026-07-15 攻擊類型供應鏈攻擊 嚴重度中危 涉及鏈Other

事件背景

SlowMist 披露的 macOS stealer 同時打兩條高價值路徑:

  1. Telegram Desktop 會話文件:直接拷貝已登錄 session,攻擊者可在另一設備「繼承」會話,受害者體感像「沒輸密碼/2FA 卻丟號」;
  2. 錢包與 Keychain:採集 macOS Keychain、瀏覽器數據、多款桌面錢包庫;
  3. 硬件錢包調包:投放假 Ledger/Trezor 應用,誘導輸入助記詞/PIN/passphrase。

根因是終端失陷 + 對「會話=登錄態」「官方錢包 UI」的信任被偽造。

事件經過

  1. 用戶通過未知渠道感染 macOS 信息竊取木馬(常與假更新、盜版、惡意廣告相關)。
  2. 木馬採集 Keychain、Safari/瀏覽器 cookie、Apple Notes、Telegram Desktop 數據、錢包數據庫。
  3. 外傳至 C2;攻擊者導入 Telegram 會話接管賬號(可用於社工好友或擔保群身份)。
  4. 同步嘗試離線破解錢包庫,或用假硬件錢包應用騙助記詞。
  5. SlowMist 在隔離環境復現攻擊鏈並公開 IOC(IP/URL,非鏈上地址)。

資金流向

見事件經過;無獨立可拆資金路徑時以地址與交易章節為準。

金額口徑

未公開統一鏈上總損失;本項屬於威脅情報,不計為已確認鏈上被盜事件

證據邊界

無合格完整黑客地址入賬。

處置狀態

屬高危終端威脅預警;中招後應視為「Telegram + 錢包種子」同時淪陷,立即輪換密鑰、凍結 CEX、通知聯繫人防二次社工。