金色財經
網路犯罪分子針對加密貨幣用戶開發了一種雙管齊下的攻擊手段,將逼真的桌面錢包應用仿製品與惡意瀏覽器擴展程序相結合——通過偽造界面竊取恢復短語,並劫持正在運行的瀏覽器會話以完全繞過身份驗證。 Arctic Wolf的研究人員在追蹤一系列CastleLoader攻擊活動時記錄了這一行為,這標誌着攻擊者針對Windows系統上加密貨幣持有者的攻擊方式發生了重大演變。
該操作在任何錢包界面出現之前就已經開始。 CastleLoader——一個已在多個攻擊活動中活躍的靈活惡意軟體分發平台——通過偽造的軟體安裝程序和類似 ClickFix 的提示資訊接觸受害者,迫使用戶運行惡意的 PowerShell 命令。 這種社會工程學手段並不陌生:偽造的更新頁面、具有誤導性的安裝程序,以及要求用戶將命令粘貼到Windows中的提示——這與一系列資訊竊取攻擊中常見的伎倆如出一轍,這些攻擊都利用了用戶對看似合法的系統進程的信任。
一旦啟動,該加載器便會下載更多惡意軟體,且不會在磁盤上留下明顯文件,這使得早期檢測變得極為困難。 Arctic Wolf 的分析師在追蹤多個 CastleLoader 集群(Urutyka、Garrigin 和 Noidret)時發現了這些新有效載荷,每個集群都代表同一廣泛活動基礎設施內一個獨特的操作線程。
CastleLoader工具包中最重要的新增組件是一個基於Rust語言的錢包仿冒工具,該工具屬於NeedleStealer家族,能夠顯示高度逼真的桌面加密貨幣錢包應用程序仿製品。 這些偽造界面支持包括 Ledger、Trezor 和 Exodus 在內的多個主流錢包品牌,其中功能最完善的版本圍繞一個核心目標設計:誘使受害者在看似完全值得信賴的界面中輸入其恢復助記詞。
該攻擊並未利用合法錢包軟體中的任何漏洞,而是利用了用戶本身。 通過在偽造的應用程序中呈現令人信服的恢復提示,該惡意軟體依賴於受害者自願輸入密鑰短語——這一主憑證能夠提供對錢包中所有資金的永久且不可撤銷的訪問權限。
正是這種永久性,使得恢復短語被盜造成的危害遠比傳統密碼被盜更為嚴重。被盜的密碼可以更改。 而恢復短語則無法更改。任何持有恢復短語的人,無論後續採取何種其他安全措施,都能隨時在任何設備上恢復該錢包。一旦恢復短語被輸入到偽造的錢包界面中,其所保護的資金就必須被視為已泄露,直到將其轉移到使用新的、未曾暴露過的短語生成的錢包為止。
特別是在 Noidret 攻擊活動中,錢包偽造程序是通過基於 Node.js 的注入器和一個小型 shellcode 組件傳播的。 該惡意軟體會與一個合法的 Node.js 二進制文件一同解壓到 ProgramData 目錄中——這種放置方式旨在將惡意活動偽裝成正常的軟體操作,從而降低觸發終端檢測的可能性。
與錢包欺騙程序協同運行的第二個 NeedleStealer 組件(用 Golang 編寫)會安裝偽裝成合法軟體的惡意瀏覽器擴展。 在 Arctic Wolf 觀察到的攻擊活動中,有一個擴展程序偽裝成廣告攔截器,同時悄悄地建立了對瀏覽器數據和活動會話的持久訪問權限。
對於攻擊者而言,活動會話令牌往往比密碼更有價值。 當用戶登錄某項服務時,瀏覽器會保存一個會話令牌,用於對後續請求進行身份驗證,而無需重新輸入密碼。 如果攻擊者竊取了該令牌,他們無需知道密碼,也無需觸發新的登錄驗證,即可訪問該帳戶——從而繞過了與登錄過程(而非活動會話)相關聯的多因素身份驗證。
該惡意擴展程序安裝程序還會部署一些看似合法的附加擴展程序,從而降低用戶快速檢查已安裝擴展程序時發現入侵的可能性。虛假的生產力工具與看似真實的配套擴展程序相結合,旨在通過許多用戶進行的日常安全檢查。
Arctic Wolf"的分析指出,CastleLoader 的演變標誌着其威脅等級的顯著升級。此前,CastleLoader 的活動主要涉及廣泛的資訊竊取和遠程訪問工具——這些功能雖應用範圍廣泛,但並未專門針對加密貨幣用戶。而新增的錢包仿冒工具和竊取會話憑證的瀏覽器擴展,則標誌着其已轉向利用專門為此目的構建的工具,有針對性地實施加密貨幣盜竊。
這兩種攻擊途徑相輔相成。偽造的錢包界面會捕獲助記詞——從而獲得對錢包的永久訪問權限;而惡意瀏覽器擴展則會捕獲會話令牌——從而立即獲取受害者已登錄的交易所、服務及平台的帳戶訪問權限。 二者結合,構成了一種全面的攻擊手段,旨在通過單台受感染設備同時獲取錢包的長期控制權以及對活躍帳戶的即時訪問權限。
Arctic Wolf 針對安全團隊的指導意見涵蓋了技術控制措施和用戶教育兩個方面。
在基礎設施層面,應在 DNS、防火牆和終端層封鎖已識別的攻擊活動域名和 IP 地址。 涉及 PowerShell、IronPython、Node.js 和 Python 的異常活動——尤其是源自 ProgramData 或 AppData 目錄的活動——應被視為需要調查的預警指標。鑒於 Node.js 在 Noidret 傳播鏈中的作用,在未經批準的開發環境外執行 Node.js 尤其值得注意。
應用程序白名單以及防止未簽名或簽名異常的二進制文件在用戶可寫位置運行的控制措施,可有效應對該加載器的安裝方式。 應啟用 PowerShell 腳本塊日誌記錄和模塊日誌記錄,以捕獲命令級別的活動。監控「Mark-of-the-Web」標記的移除情況——這與分發 Amatera Stealer 的假遊戲下載活動中所採用的技術相同——可提供額外的早期預警信號。
瀏覽器擴展的安全性是本次攻擊活動中的重點防禦環節。安全團隊應審查已安裝的擴展程序,檢查是否存在異常權限或未經授權的更改,並監控是否存在通過未經批準的部署渠道添加的擴展程序。
用戶安全意識培訓應針對本次攻擊活動核心所採用的特定社會工程學技巧:合法的更新頁面、驗證碼系統和驗證流程絕不會要求用戶打開 Windows 「運行」 對話框並粘貼命令。 任何提出此類要求的提示——無論其周圍界面看起來多麼逼真——都應被視為攻擊。
來源
Arctic Wolf 關於 CastleLoader 活動和 NeedleStealer 工具的威脅情報報告,已於 2026 年分享給《網路安全新聞》。 Arctic Wolf 對 Urutyka、Garrigin 和 Noidret 活動集群的分析,2026 年。 《網路安全新聞》關於CastleLoader針對政府機構的攻擊、偽造的Windows更新界面以及惡意錢包瀏覽器擴展的報導。Arctic Wolf對基於Rust的NeedleStealer錢包欺騙工具及Golang瀏覽器擴展組件的分析,2026年。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇