返回文章库

TG 账号失守、钱包被调包,macOS 木马如何突破防线

查找币 学术研究 安全研究 Web3安全 区块链安全
TG 账号失守、钱包被调包,macOS 木马如何突破防线

查找币安全研究院

链上取证分析 | Web3 风险核验 | Web3 事件响应
以合法授权、证据保全、隐私保护和可复核流程为前提,不要求用户在线提交敏感凭证或非公开材料。

查看研究院 研究报告中心
## TG 账号失守、钱包被调包,macOS 木马如何突破防线 本文由查找币安全团队基于安全研究整理发布,旨在分享Web3安全技术,帮助用户提高安全意识。 --- 背景 近日,查找币监控系统 安全监控系统捕获了一款运行在 macOS 上的窃密木马。查找币安全团队随即展开了分析。 从窃取列表看,该样本像是在进行一次没有重点的数据搜刮:macOS Keychain、Safari Cookie、Apple Notes、Telegram Desktop 本地数据,以及十余种数字钱包的数据库,均被列入目标范围。 在前文《Google Sites 社群申请钓鱼与 macOS 窃密木马分析》 中,我们回答了"木马偷了什么"。但文件被复制并不等于账号已经失守,钱包数据库被带走也不意味着助记词已经泄露。因此,本文进一步追问: 这些文件被偷走以后,真的能转化成账号和资产控制权吗? 我们在隔离环境中沿着样本留下的路径进行复现。先把样本复制出的 Telegram Desktop 会话文件恢复到一台版本兼容的 Mac 上,再启动客户端。 登录界面没有出现。 没有要求输入手机号,没有发送验证码,也没有要求输入 Telegram 二次验证密码。客户端直接恢复了原来的账号状态,并开始同步聊天记录。 这一步让攻击链第一次从"静态文件"变成了可以观察到的结果:攻击者搬走的不是一份普通配置,而是一张已经通过认证的本地通行证。 随后,我们又验证了另一条路径:钱包数据库和候选密码可以在离线环境中汇合;样本同时还会删除用户原本安装的钱包客户端,换上一个套着正版名称和图标的远程网页外壳。 这些看似分散的功能,最终串成了一条完整的接管链: 1.先收集密码、解锁材料和已有登录态; 2.搬走 Telegram Desktop 已经授权的本地会话; 3.复制钱包数据库和浏览器钱包扩展状态; 4.在攻击者自己的环境中尝试离线解密; 5.同时删除正版钱包,换成远程 WebView 应用,诱导用户主动提交助记词。 本文基于主样本静态分析报告、三个钱包替换包的静态分析报告、分析员根据反汇编还原的等价逻辑,以及用于离线取证验证的 LevelDB 辅助材料。 第1步:收集密码与解锁材料 Telegram 会话能够被直接恢复,并不是因为攻击者破解了 Telegram 的密码。钱包数据库能够被尝试解密,也不是因为钱包软件没有加密。 攻击者首先要做的,是尽可能多地收集密码、解锁材料和仍然有效的登录态。Keychain、浏览器数据库、Apple Notes 和伪装密码弹窗,都是这一步的组成部分。 钓鱼密码弹窗: 样本会弹出一个伪装成 Google API connector 更新的密码对话框: set passwen to display dialog "GAPI_Update requires administrator access to update Google API connector. Enter your password to allow this." default answer "" with icon caution buttons {"Continue"} default button "Continue" giving up after 150 with title "Password Request" with hidden answer text returned of passwen 它并不是把输入框里的内容原样收集后就结束。样本随后使用 macOS 的 dscl 命令校验这个密码是否真的能通过本机认证: dscl . authonly '<当前用户名>' '<候选密码>' 也就是说,样本试图确认用户输入的是本机登录口令,而不是一个随手输入的字符串。校验通过后,这个密码可以继续用于后续的权限提升、应用删除等操作。 收集浏览器与 Keychain 凭据: 与此同时,样本尝试从 Keychain 中读取 Chrome Safe Storage 密钥: security find-generic-password -ga "Chrome"2>&1 >/dev/null | sed -n 's/^password: "\(.*\)"/\1/p' 结果写入暂存文件 masterpass-chrome。Chrome Safe Storage 可以理解为浏览器保存在 macOS Keychain 中的一把解密钥匙。有了它,攻击者就能把 Chrome 的加密登录数据和 Cookie 一并带走,在自己的环境中进一步分析。 样本的浏览器收集范围覆盖 Chrome、Brave、Edge、Vivaldi、Opera 等 Chromium 内核浏览器,目标文件包括 Login Data、Cookies、Web Data、formhistory.sqlite 等;对 Firefox 等浏览器,则会关注 logins.json、key [...内容已精简...] API 提供开源包生态的恶意活动检测与供应链风险预警能力。 本次行动涉及的全部恶意包及 IOC 已接入 查找币监控系统 威胁检测引擎,开发者可通过 API 对项目依赖进行自动化检测,快速判定是否命中已知恶意包并获取处置建议。 📖 API 文档:https://app.查找币监控系统.io/api-docs 🛠️ 查找币监控系统-DepScan:https://github.com/查找币/查找币监控系统-DepScan 轻量级 CLI 工具,一行命令扫描项目依赖与全局安装包中的已知恶意包,支持 npm / PyPI / Cargo / Go / RubyGems 生态 🛠️ 查找币监控系统-Skills:https://github.com/查找币/查找币监控系统-skills AI 编码助手安全技能包,在依赖安装与 URL 访问前自动触发 查找币监控系统 安全检测 本文由 查找币 威胁情报团队结合 查找币监控系统 威胁情报系统、查找币 Agent AI驱动分析编写,有任何问题欢迎咨询反馈。 往期回顾 威胁情报 | Injective SDK 投毒,加密钱包私钥失窃 Google Sites 社群申请钓鱼与 macOS 窃密木马分析 链上 AI 情报官 TrackAgent 正式接入 查找币 丢币公益评估 查找币招募令 | AML 产品 GTM 市场负责人 查找币出品 | 2026 上半年区块链安全与反洗钱报告 查找币导航 查找币科技官网 https://www.查找币.com/ 查找币区官网 https://查找币.io/ 查找币 GitHub https://github.com/查找币 Telegram https://t.me/查找币team Twitter https://twitter.com/@查找币_team Medium https://medium.com/@查找币 知识星球 https://t.zsxq.com/Q3zNvvF --- *本文由查找币安全团队整理,来源:安全研究。*
在文章库中查看和回复