網路安全事件:USB蠕蟲針對加密錢包,Apple 修補 Beats Studio Buds 漏洞

By: coinspot.io|2026/08/26 00:36:00

網路安全事件再次與加密貨幣緊密相關:攻擊者透過 GitHub 和 YouTube 的虛假聲譽推廣剪刀手,USB 蠕蟲透過隱藏的 Windows 快捷方式進行傳播,而研究人員發現了一種新的 Android 特洛伊木馬用於竊取數字資產。這些事件清楚地顯示出,2026 年的網路安全趨勢將特別明顯:針對公共平台的信任攻擊、通過移動應用程序竊取數據、在社會工程中使用 AI 以及保護加密錢包免受地址替換的攻擊。

本週主要事件:

  • 加密剪刀手——偽裝成交易和投注工具,並通過虛假的讚好、評論和下載來增強其信任度。
  • USB 蠕蟲——通過 USB 隨身碟上的 .LNK 文件感染 Windows 系統,並替換剪貼簿中的加密錢包地址。
  • 加密貨幣洗錢網絡——在南韓逮捕了 23 人,涉及為柬埔寨釣魚集團轉移資金的案件。
  • Android 特洛伊木馬 Rokarolla——Zimperium 的專家描述了這種具有完全控制設備功能的惡意軟件。

虛假聲譽助推加密剪刀手

不明攻擊者發起了一場大規模的惡意軟件傳播活動,並使用類似合法營銷的手法。Check Point Research 將這種模式描述為創建虛假的「聲譽經濟」:在惡意文件周圍事先形成受歡迎和可信的假象。

該活動的主要目標是以交易程序的名義在受害者的設備上安裝加密剪刀手,特別是在 Solana 生態系統中,以及用於預測賭注的工具。對於信息安全領域來說,這是一個典型案例:攻擊者越來越多地不僅針對代碼中的漏洞,還針對用戶對公共平台的信任。

剪刀手本身是用 Rust 編寫的,針對 Windows 和 macOS。安裝後,它會悄悄監控剪貼簿。如果用戶複製加密錢包地址,惡意軟件會立即將其替換為攻擊者的賬戶信息,導致轉賬不發送給接收者,而是發送給罪犯。

為了麻痺加密投資者和在線玩家的警惕,活動的作者在不同平台上建立了一個虛假賬戶網絡。分析師注意到在 VirusTotal 上的協調活動:數十個帳戶留下了正面評論和讚好,創造出惡意文件是安全的印象。

  • 在 GitHub 和 SourceForge 上,攻擊者使用賬戶網絡相互推廣存儲庫。在 SourceForge 上,下載次數被人工提高到 44,000 次,使用 Android 設備農場。
  • 在 YouTube 上,為了宣傳程序,使用了一個擁有超過 91,000 名訂閱者的頻道。教學視頻通過 AI 語音生成器進行配音,並在視頻下方出現虛假的正面評論。
  • 為了使工具看起來合法,使用了新聞稿分發服務,包括 EIN Presswire。然後這些出版物自動出現在合作的新聞網站上。

Check Point Research 認為,眾包平台上的操縱顯示出社會工程的新危險階段。如果這種模式得以確立,它不僅可以用於剪刀手,還可以用於大規模傳播勒索病毒和更先進的信息竊取者。

USB 蠕蟲通過隱藏的 Windows 快捷方式感染計算機

微軟揭露了有關一種自我繁殖的惡意軟體的細節,該軟體專門針對加密貨幣。感染始於用戶打開USB驅動器上的修改過的.LNK快捷方式。

啟動後,蠕蟲會從.onion區域的指揮伺服器下載額外組件。然後,它會在計算機上搜索用戶文件,隱藏原始文件,並用相同名稱的惡意快捷方式替換它們。最終,當設備擁有者試圖打開常用工作文件時,該程序會被激活。

為了擴散,惡意軟體會創建一個計劃任務,監控外部存儲設備的連接。當新的USB閃存驅動器插入計算機時,蠕蟲會立即將自己複製到上面。這種情景讓人想起舊的可移動存儲設備攻擊,但這次它被調整為竊取加密貨幣。

只有在系統中未打開《任務管理器》的情況下,竊取者才會開始工作。它通過內置的Tor可執行文件與指揮伺服器建立聯繫,並每半秒檢查一次剪貼板。其關注的範圍包括:

當用戶複製錢包地址時,程序會將其替換為攻擊者的地址。為了使替換不那麼引人注意,算法會選擇具有相似起始字符的憑證。

惡意軟體不僅限於一次剪貼板攔截。每十秒,它會拍攝五張截圖並通過Curl發送給操作員。根據伺服器的命令,該程序可以在受感染的計算機上下載並執行任意JavaScript腳本。

這種USB蠕蟲的活動至少從二月開始被記錄。微軟強調,最明顯的感染跡象與簽名無關,而與系統行為有關:可疑的背景工作和意外啟動Curl、PowerShell,以及與localhost:9050的網絡連接——Tor代理的標準端口。

南韓關閉加密貨幣洗錢網絡

南韓執法機構逮捕了23名涉嫌為柬埔寨釣魚團夥洗錢的嫌疑人。根據調查,這些資金通過涉及本地和海外加密交易所的複雜交易鏈進行轉移。

從2024年2月到2025年4月,該計劃的參與者轉移了約1110萬USDT。基礎設施的規模相當龐大:大約使用了11300個帳戶進行操作。這些過渡帳戶與約1700萬美元的被盜資金相關,這些資金是通過265起事件獲得的。

在突襲期間,警方查獲了650億韓元的犯罪收益,約合43萬美元。行動仍在繼續:涉嫌組織者仍在逃。對他發出了國際刑警的《紅色通報》,這意味著國際通緝和可能的引渡。

Rokarolla獲得對Android的完全控制權

Zimperium的專家發現了一種名為Rokarolla的Android木馬,專門用於竊取加密貨幣。它的武器庫中有137個遠程命令。這種組合使其能夠攔截PIN碼、閱讀和發送短信、管理剪貼板並禁用操作系統的內置保護機制。

惡意軟體透過假冒流行服務如 TikTok 和 Google Chrome 的下載頁面進行擴散。在第一階段,受害者安裝了一個外觀類似 Google Play Protect 系統組件的應用程式。接著,透過社交工程,該惡意軟體的投放者說服用戶授予對「特殊功能」的訪問權限。

獲得此許可後,惡意軟體展開主要負載,並立即關閉真正的 Play Protect 掃描器。對於移動設備的計算機安全來說,這類許可仍然是最具風險的元素之一:它們賦予應用程式對用戶行為過於廣泛的控制權。

Rokarolla 從伺服器加載假冒的每個活躍應用程式的 HTML 登入頁面。當智能手機擁有者打開真正的加密錢包時,木馬會用假窗口覆蓋它,並竊取輸入的數據。

一個單獨的覆蓋層複製了 Android 的標準鎖屏畫面。這樣,惡意軟體可以竊取 PIN 碼、密碼或圖形鎖,而操作員即使在鎖定後也能控制設備。為了竊取加密貨幣,木馬還使用了剪貼板劫持:它監控剪貼板並將複製的錢包地址更改為攻擊者的賬戶。

為了繞過雙重身份驗證,Rokarolla 會讀取設備上的所有 SMS 並能夠自行發送消息。如果木馬成為預設的通話和 SMS 應用程式,它可以阻止來電。在這種情況下,來自銀行反欺詐系統的警告電話將無法到達擁有者。

專家的主要建議是——特別小心授予對「特殊功能」的訪問權限。正是這個許可啟動了主要攻擊鏈,並將普通應用程式轉變為對智能手機的完全控制工具。

加密貨幣詐騙者開始派遣快遞員收取現金

加密貨幣詐騙計劃的運營商「豬肉分割」開始雇用快遞員來收取受害者的現金。這種方法有助於繞過可能阻止可疑轉賬的銀行安全系統。

通常,詐騙者會從社交媒體、即時通訊軟體或約會網站開始交流。他們逐漸建立信任,然後提議投資於虛假的投資平台。如果銀行轉賬未能成功,受害者會被說服提取現金——例如,以帳戶暫時「凍結」為藉口。

之後,快遞員會被派往該人。為了識別,使用事先約定的密碼或特定美元鈔票的序列號。收到現金後,詐騙者會在受害者的虛擬錢包中顯示餘額增長,然後要求新的付款——例如,聲稱是為了在提取資金前支付稅款。

根據 FBI 2025 年的數據,加密貨幣和投資詐騙計劃在美國仍然是最具破壞性的網絡犯罪形式。這些事件佔所有事件的 49%,總損失達到 86 億美元。

-- 價格

--
--
--

Apple 修補 Beats Studio Buds 的危險漏洞

Apple 為 Beats Studio Buds 發布了固件更新,修補了一個高危漏洞。早在一月,SentinelOne 的專家就報告了這個問題:該漏洞允許攻擊者秘密連接到耳機並利用其麥克風進行監視。

漏洞編號為 CVE-2025-20701。該漏洞與 Airoha 芯片開發商的藍牙音訊 SDK 中的不正確授權有關。如果耳機尚未配對並處於搜尋連接模式,則在藍牙範圍內的攻擊者可以在未經用戶同意的情況下連接其設備。

該問題已在 Beats 版本 1B211 的韌體中修復。該漏洞可以通過普通藍牙或藍牙低能耗進行利用,而無需任何身份驗證。除了竊聽外,攻擊還幾乎可以完全控制設備:攻擊者可以讀取和重寫耳機的隨機存取記憶體和快閃記憶體。

此外,攻擊者還可以攔截與先前配對的智能手機之間的信任連接。這為更複雜的多階段攻擊鋪平了道路,其中無線協議等資訊技術成為了妥協鏈的一部分。

資訊安全事件、事故和基本的網路安全原則

資訊安全事件是指已記錄的行為或變更,可能影響系統或數據的安全性。例如,連接 USB 儲存裝置、啟動異常進程、從新設備登錄帳戶、變更訪問權限或與可疑節點的網路連接。

網路安全事故是指已經違反安全性或直接構成威脅的事件或事件鏈。這類事故包括 USB 蠕蟲感染、在剪貼簿中替換加密錢包地址、竊取助記詞、通過假窗口進行釣魚授權以及未經授權的藍牙設備連接。

網路安全的三個基本原則:

  • 保密性——只有真正需要的人才能訪問數據。
  • 完整性——數據不應該在不被察覺的情況下改變、替換或損壞。
  • 可用性——系統和服務應在用戶和業務需要時運行。

基礎設施的保護圍繞著更新、權限控制、可疑進程監控、網路連接檢查以及小心處理外部儲存裝置。數據保護依賴於備份、加密、多因素身份驗證、最小特權和仔細檢查資金或機密信息的去向。

用戶的網路安全規則

10 條幫助降低被駭和數據竊取風險的規則:

  • 為重要服務使用不同的複雜密碼。
  • 在可用的地方啟用多因素身份驗證。
  • 在輸入登錄名、密碼或助記詞之前檢查網站地址。
  • 不要從可疑來源安裝應用程序。
  • 小心授予對 <<特殊功能>> 和其他敏感權限的訪問。
  • 不要打開來自不明 USB 儲存裝置的文件和快捷方式。
  • 更新操作系統、瀏覽器、應用程序和設備韌體。
  • 在進行加密轉賬之前,檢查粘貼的錢包地址。
  • 將重要數據的備份存放在與主設備分開的地方。
  • 不要僅根據點讚、評論、下載或視頻評測來信任項目的受歡迎程度。

7 條安全上網規則

  • 不要點擊來自電子郵件、即時消息和評論中的可疑鏈接。
  • 不要在看起來不熟悉的頁面上輸入支付信息和密碼。
  • 檢查網站域名,特別是涉及錢包、交易所和投資的情況。
  • 不要向在社交媒體或約會網站上認識的人匯款。
  • 不要從不可靠的頁面下載 <<投資>> 和 <<交易>> 工具。
  • 不要將短信中的代碼、PIN 碼和助記詞告訴第三方。
  • 對於緊急請求、高收益承諾和對話者施加的壓力要保持警惕。

員工的培訓不應該只是一次性的講座,而應該是短期的定期實踐。實際攻擊的分析、釣魚郵件的訓練、USB儲存裝置的使用指導、加密支付的檢查清單、對可疑應用的反應場景以及明確的權限發放規則都能取得良好的效果。

可以在專業協會的網站、大型資訊安全供應商、科技媒體的活動專區、大學和專業社群的頁面上尋找網路安全會議和活動的日曆。在註冊之前,檢查主辦方、日期、議程、參與形式和講者名單是非常有用的。

其他本週的重要新聞

Aztec --- 一個過時的合約在網路上被黑客攻擊,損失達200萬美元。

Polymarket --- 肯塔基州跟隨其他州對該平台提起訴訟。

英國社交媒體 --- 當局計劃禁止16歲以下的兒童訪問。

俄羅斯的加密貨幣 --- 最高法院認定其為盜竊的對象。

Bitbank --- 交易所威脅因與Polymarket相關的交易而封鎖賬戶。

週末閱讀建議

改變世界的想法,經常在邊緣地帶誕生 --- 在那些被當代人視為怪人的人們中。ForkLog分析了為什麼像傑克·帕森斯這樣的先驅常常在他們自己參與的革命中保持在陰影中。人工智慧已經從兩方面影響了網路安全:對於防禦者,它幫助他們更快地發現異常、尋找惡意活動和分析大量數據;對於攻擊者,它簡化了釣魚、生成虛假聲音和創建可信的誘餌。這些故事特別好地提醒我們:技術變革很少在聚光燈下開始。


本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

WEEX 新上架代幣

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com