事件背景
SlowMist 披露的 macOS stealer 同時打兩條高價值路徑:
- Telegram Desktop 會話文件:直接拷貝已登錄 session,攻擊者可在另一設備「繼承」會話,受害者體感像「沒輸密碼/2FA 卻丟號」;
- 錢包與 Keychain:採集 macOS Keychain、瀏覽器數據、多款桌面錢包庫;
- 硬件錢包調包:投放假 Ledger/Trezor 應用,誘導輸入助記詞/PIN/passphrase。
根因是終端失陷 + 對「會話=登錄態」「官方錢包 UI」的信任被偽造。
事件經過
- 用戶通過未知渠道感染 macOS 信息竊取木馬(常與假更新、盜版、惡意廣告相關)。
- 木馬採集 Keychain、Safari/瀏覽器 cookie、Apple Notes、Telegram Desktop 數據、錢包數據庫。
- 外傳至 C2;攻擊者導入 Telegram 會話接管賬號(可用於社工好友或擔保群身份)。
- 同步嘗試離線破解錢包庫,或用假硬件錢包應用騙助記詞。
- SlowMist 在隔離環境復現攻擊鏈並公開 IOC(IP/URL,非鏈上地址)。
資金流向
見事件經過;無獨立可拆資金路徑時以地址與交易章節為準。
金額口徑
未公開統一鏈上總損失;本項屬於威脅情報,不計為已確認鏈上被盜事件
證據邊界
無合格完整黑客地址入賬。
處置狀態
屬高危終端威脅預警;中招後應視為「Telegram + 錢包種子」同時淪陷,立即輪換密鑰、凍結 CEX、通知聯繫人防二次社工。