网络安全事件:USB蠕虫瞄准加密钱包,苹果修复Beats Studio Buds漏洞
网络安全事件再次与加密货币紧密相关:攻击者通过GitHub和YouTube的虚假声誉推广剪贴板劫持程序,USB蠕虫通过隐藏的Windows快捷方式传播,研究人员发现了一种新的Android木马用于窃取数字资产。这些事件清楚地表明,2026年网络安全的趋势将特别明显:对公共平台信任的攻击、通过移动应用程序窃取数据、在社会工程学中使用人工智能以及保护加密钱包免受地址替换的威胁。
本周主要事件:
- 加密剪贴板劫持程序伪装成交易和博彩工具,且其信任度通过虚假的点赞、评论和下载得以增强。
- USB蠕虫通过闪存中的.LNK文件感染Windows系统,并在剪贴板中替换加密钱包地址。
- 加密货币洗钱网络——在韩国逮捕了23人,涉及为柬埔寨网络钓鱼集团转移资金。
- Android木马Rokarolla——Zimperium的专家描述了这种恶意软件的完全控制设备的功能。
虚假声誉助推加密剪贴板劫持程序
一名未知攻击者发起了一场大规模的恶意软件传播活动,并使用了类似合法营销的手段。Check Point Research将这种模式描述为创建虚假的“声誉经济”:在恶意文件周围提前形成流行和信任的假象。
该活动的主要目标是以Solana生态系统中的交易程序和投注预测工具的名义,在受害者的设备上安装加密剪贴板劫持程序。对于信息安全领域而言,这是一个典型案例:攻击者越来越多地攻击的不仅是代码中的漏洞,还有用户对公共平台的信任。
该剪贴板劫持程序使用Rust编写,针对Windows和macOS。安装后,它会悄悄监控剪贴板。如果用户复制了加密钱包地址,恶意软件会立即将其替换为攻击者的账户信息,导致转账不发给接收者,而是转给罪犯。
为了麻痹加密投资者和在线玩家的警惕,活动的作者在不同平台上建立了虚假账户网络。分析师注意到在VirusTotal上的一致活动:数十个账户留下了积极的评论和点赞,制造出恶意文件是安全的印象。
- 在GitHub和SourceForge上,攻击者利用账户网络相互推广代码库。在SourceForge上,下载量通过Android设备农场被人为抬高至44,000。
- 在YouTube上,利用拥有超过91,000名订阅者的频道来宣传程序。教学视频通过AI语音生成器配音,视频下方出现虚假的积极评论。
- 为了使工具看起来合法,使用了新闻稿分发服务,包括EIN Presswire。然后,这些发布会自动出现在合作的新闻网站上。
Check Point Research认为,众包平台上的操控显示了社会工程学的新危险阶段。如果这种模式得以巩固,它不仅可以用于剪贴板劫持程序,还可以用于勒索软件和更先进的信息窃取者的广泛传播。
USB蠕虫通过隐藏的Windows快捷方式感染计算机
微软揭示了一个针对加密货币的自我繁殖恶意软件的详细信息。感染始于用户打开USB闪存驱动器上的修改过的.LNK快捷方式。
启动后,蠕虫从.onion区域的命令服务器下载额外组件。然后,它在计算机上搜索用户文档,隐藏原件并用相同名称的恶意快捷方式替换它们。最终,每当设备所有者尝试打开常用工作文件时,程序就会激活。
为了传播恶意软件,它创建了一个计划任务,跟踪外部存储设备的连接。一旦将新的闪存插入计算机,蠕虫立即复制自己到其中。这种情景让人想起通过可移动存储设备的旧攻击,但这次它被调整为窃取加密货币。
只有在系统中没有打开《任务管理器》的情况下,窃取程序才会开始工作。它通过内置的Tor可执行文件与命令服务器建立联系,并每半秒检查一次剪贴板。关注的内容包括:
当用户复制钱包地址时,程序会将其替换为攻击者的地址。为了使替换不那么显眼,算法会选择具有相似起始字符的凭据。
恶意软件不仅限于一次剪贴板拦截。每十秒,它会拍摄五张屏幕截图并通过Curl发送给操作员。根据服务器的命令,程序可以在感染的机器上下载并执行任意JavaScript脚本。
这种USB蠕虫的活动至少从二月份开始被记录。微软强调,最明显的感染迹象与签名无关,而与系统行为有关:可疑的后台工作和意外启动Curl、PowerShell,以及与localhost:9050的网络连接——Tor代理的标准端口。
韩国关闭了加密货币洗钱网络
韩国执法部门逮捕了23名涉嫌为柬埔寨网络钓鱼团伙洗钱的嫌疑人。调查显示,资金通过复杂的交易链在本地和海外加密交易所之间流动。
从2024年2月到2025年4月,参与该计划的人员转移了约1110万美元的USDT。基础设施的规模相当庞大:大约使用了11300个账户进行操作。这些过渡账户与约1700万美元的被盗资金有关,这些资金是通过265起事件获得的。
在突袭期间,警方查获了价值650亿韩元(约430,000美元)的犯罪收益。行动仍在继续:涉嫌组织者仍在逃。国际刑警已对其发布了《红色通报》,这意味着国际追捕和可能的引渡。
-- 价格
Rokarolla获得对Android的完全控制功能
Zimperium的专家发现了针对加密货币盗窃的Android木马Rokarolla。它的武器库中有137个远程命令。这种组合允许拦截PIN码、读取和发送短信、管理剪贴板并禁用操作系统的内置保护机制。
恶意软件通过伪装成流行服务(如 TikTok 和 Google Chrome)的下载页面进行传播。在第一阶段,受害者安装一个外观类似于 Google Play Protect 系统组件的应用程序。然后,恶意软件通过社会工程学说服用户授予对《特殊功能》的访问权限。
一旦获得此权限,恶意软件便会展开主要负载,并立即禁用真正的 Play Protect 扫描器。对于移动设备的计算机安全而言,这类权限仍然是最具风险的元素之一:它们赋予应用程序对用户操作过于广泛的控制权。
Rokarolla 从服务器下载伪造的每个活跃应用程序的 HTML 登录页面。当智能手机拥有者打开真正的加密钱包时,木马会用假窗口覆盖它并窃取输入的数据。
一个单独的覆盖层复制了 Android 的标准锁屏界面。这样,恶意软件可以窃取 PIN 码、密码或图形密码,而操作者即使在设备被锁定后也能控制设备。为了窃取加密货币,木马还使用剪贴板监视器:它监视剪贴板并将复制的地址替换为攻击者的凭据。
为了绕过双因素身份验证,Rokarolla 可以读取设备上的所有短信,并能够自行发送消息。如果木马成为默认的电话和短信应用程序,它可以阻止来电。在这种情况下,来自银行反欺诈系统的警告电话将无法到达拥有者。
专家的主要建议是——在授予《特殊功能》访问权限时要格外小心。正是这个权限启动了主要攻击链,并将普通应用程序转变为对智能手机的完全控制工具。
加密摄像头开始派遣快递员收取现金
加密货币计划的操作者《分割猪肉》开始雇佣快递员从受害者那里收取现金。这种方法有助于绕过可能阻止可疑转账的银行安全系统。
通常,诈骗者从社交媒体、即时通讯软件或约会网站开始交流。他们逐渐建立信任,然后提出投资于虚假的投资平台。如果银行转账未能成功,受害者会被说服提取现金——例如,以账户暂时《冻结》的借口。
之后,快递员会被派往受害者。为了识别,使用事先商定的密码或特定美元钞票的序列号。收到现金后,诈骗者在受害者的虚拟钱包中显示余额增长,然后要求新的付款——例如,声称是为了在提款前支付税款。
根据 FBI 2025 年的数据,加密货币和投资计划在美国仍然是最具破坏性的网络犯罪形式。它们占所有事件的 49%,总损失达到 86 亿美元。
苹果修复 Beats Studio Buds 的危险漏洞
苹果为 Beats Studio Buds 发布了固件更新,并修复了高危漏洞。专家 SentinelOne 在一月份就报告了这个问题:该漏洞允许攻击者秘密连接耳机并利用其麦克风进行监视。
漏洞的标识符为CVE-2025-20701。该漏洞与Airoha芯片开发者的蓝牙音频SDK中的不当授权有关。如果耳机尚未配对并处于搜索连接模式,攻击者在蓝牙范围内可以在未获得用户同意的情况下连接到耳机。
该问题已在Beats版本1B211的固件中修复。该漏洞可以通过普通蓝牙或低能耗蓝牙(Bluetooth Low Energy)在没有任何身份验证的情况下被利用。除了窃听外,攻击还几乎可以完全控制设备:攻击者可以读取和重写耳机的RAM和闪存。
此外,攻击者可以拦截与之前配对的智能手机的信任连接。这为更复杂的多阶段攻击打开了大门,其中无线协议等信息技术成为了妥协链的一部分。
网络安全事件、事故和基本原则
信息安全事件是指记录的行为或变化,这可能影响系统或数据的保护。例如,连接USB驱动器、启动异常进程、从新设备登录账户、修改访问权限或与可疑节点的网络连接。
网络安全事件是指已经破坏安全性或构成直接威胁的事件或事件链。这类事件包括USB蠕虫感染、在剪贴板中篡改加密钱包地址、窃取助记词、通过伪造窗口进行钓鱼授权以及未经授权连接到设备的蓝牙。
网络安全的三个基本原则:
- 保密性——只有真正需要数据的人才能访问数据。
- 完整性——数据不应在不被察觉的情况下被更改、篡改或损坏。
- 可用性——系统和服务应在用户和业务需要时正常运行。
基础设施的保护围绕更新、权限控制、监控可疑进程、检查网络连接和谨慎处理外部存储设备展开。数据保护依赖于备份、加密、多因素身份验证、最小权限和仔细检查资金或机密信息的去向。
用户的网络安全规则
10条帮助降低被黑客攻击和数据被窃取风险的规则:
- 为重要服务使用不同的复杂密码。
- 在可用的地方启用多因素身份验证。
- 在输入登录名、密码或助记词之前检查网站地址。
- 不要从可疑来源安装应用程序。
- 小心授予对<<特殊功能>>和其他敏感权限的访问。
- 不要打开来自不明USB驱动器的文件和快捷方式。
- 更新操作系统、浏览器、应用程序和设备固件。
- 在进行加密转账前,粘贴剪贴板中的钱包地址后进行核对。
- 将重要数据的备份存放在与主设备分开的地方。
- 不要仅凭点赞、评论、下载或视频评论的流行程度来信任项目。
7条安全上网规则
- 不要点击来自电子邮件、即时通讯和评论中的可疑链接。
- 不要在看起来不熟悉的页面上输入支付信息和密码。
- 检查网站域名,特别是涉及钱包、交易所和投资时。
- 不要向在社交媒体或约会网站上认识的人汇款。
- 不要从不可靠的页面下载<<投资>>和<<交易>>工具。
- 不要将短信中的代码、PIN码和助记词透露给第三方。
- 对于紧急请求、高收益承诺和对话者施加的压力要保持警惕。
员工培训不应仅限于一次性的讲座,而应通过短期的定期实践来进行。实际攻击的分析、钓鱼邮件的训练、USB设备使用指南、加密支付的检查清单、对可疑应用的响应场景以及明确的权限授予规则都能取得良好的效果。
网络安全会议和活动的日历可以在专业协会的网站、大型信息安全供应商、科技媒体的事件部分、大学和专业社区的页面上找到。在注册之前,检查组织者、日期、程序、参与形式和演讲者名单是很有帮助的。
其他重要新闻
Aztec --- 一份过时的合约在网络上被黑客攻击,损失达200万美元。
Polymarket --- 肯塔基州向该平台提起诉讼,紧随其他州之后。
英国社交媒体 --- 当局计划禁止16岁以下儿童访问。
俄罗斯的加密货币 --- 最高法院已将其认定为盗窃的对象。
Bitbank --- 交易所威胁因与Polymarket相关的交易而封锁账户。
周末阅读推荐
改变世界的想法常常源于边缘地带,来自那些被现代人视为怪人的人。ForkLog分析了为什么像杰克·帕森斯这样的先驱者常常在他们自己参与的革命中被遗忘。人工智能已经从两个方面影响了网络安全:它帮助防御者更快地发现异常、寻找恶意活动并分析大量数据,而攻击者则利用它简化钓鱼、生成虚假声音和创建可信的诱饵。这些故事特别提醒我们:技术变革很少在聚光灯下开始。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

以太坊隐私叙事崛起:AZTEC、RAIL 与 ZAMA 谁能接棒 ZEC?

zk.money 重新上线,支持隐私支付和转账

以太坊:L2BEAT对五个对手进行隐私协议分类

以太坊的下一次升级,或将成为史上最重大的利好催化剂

L2赚翻了,以太坊呢?

L2 赚翻了,以太坊呢?

以太坊重视结果而非口号:发布35项成果,聚焦隐私、AI和RWA

Maya Protocol遭攻击损失约170万美元

130万AZTEC代币被困,DV Labs错过Aztec退出截止日期

零知识证明的工作原理及其对隐私的重要性

阿兹特克桥的攻击者向Tornado Cash转移300 ETH

2026年的隐私币:私人加密货币的比较

以隐私为关键,Ethereum初创公司EthSystems押注银行进入公共区块链

AI 红利、社工围猎与信任劫持,谁在暗处猎杀 Web3?

Aztec在alpha版本中升级至V5,为去中心化的以太坊L2添加完整的私密执行环境

韩国交易所长尾怪象:上币效应为何突出?

Wanchain Cardano桥接漏洞导致515M NIGHT被盗,价值900万美元

Vitalik 开发带审核的匿名留言板演示版

不止于私钥:从钱包、L2 到供应链,如何守护 Web3 的安全边界?

研究人员警告 AI 缩短安全审计有效期
代币 FOLD 拍卖在即,V 神支持的 The Interfold 是什么

以太坊基金会报告:写给政府与金融机构的以太坊基础指南

PeckShield:2026 年 6 月加密行业发生 40 起重大黑客攻击,损失约 7587 万美元

GoPlus:AI 正被用于挖掘老合约漏洞,建议项目采用持续 AI 审计服务

万万没想到,AI x Crypto 最先落地的是安全审计

Uniswap 上线无代码代币拍卖工具,基于持续清算机制消除机器人抢拍优势

Aztec 疑似再遭盗窃,Private Rollup Bridge 三笔可疑利用涉约 215 万美元

Aztec Labs 已停用的 Aztec Payments 产品遭利用,约 200 万美元被转出

Aztec Network 遭攻击损失逾 215 万美元,根因系 ZK 证明与 L1 结算边界不匹配








