Fake TradingView Premium Crack Malware Targets Crypto Wallets on Windows and Mac

Fake TradingView Premium Crack Malware Targets Crypto Wallets on Windows and Mac

N
News Editor 01
2026-07-06 19:51:23
Scammers are spreading fake TradingView Premium crack downloads on Reddit, embedding malware that steals crypto wallets, passwords, and credentials on both Windows and Mac devices.

一场针对加密货币用户的恶意软件传播活动正在升温。根据 Malwarebytes 披露,诈骗者近期在 Reddit 上发布所谓“TradingView Premium Cracked”的下载链接,声称可让用户免费使用 TradingView 的高级功能。然而,这些面向 Windows 和 Mac 用户的“破解包”实际上暗藏恶意程序,目标直指加密货币钱包、账户凭证以及其他敏感信息。

从诱饵设计来看,这类攻击精准击中了加密投资者的使用习惯。TradingView 是不少交易者日常查看行情、分析图表和调用高级指标的重要工具,而“免费获取高级权限”显然具备很强的诱惑力。尤其是在市场波动加剧、投资者对实时数据和高级分析需求上升的背景下,攻击者更容易利用“破解版软件”作为入口实施渗透。

恶意程序同时覆盖 Windows 与 Mac

报道显示,这批文件号称源自原始安装程序,但实际上混入了两种恶意软件:LummaAtomic。其中,Lumma 项目始于 2022 年,重点针对加密钱包并偏向信息窃取;Atomic 则是在 2023 年 被发现的恶意软件包,以搜集管理密码和各类凭证而臭名昭著。对加密用户而言,这意味着风险不仅限于钱包私钥或助记词泄露,还可能进一步波及邮箱、后台账户乃至设备系统权限。

在 Mac 端,研究人员指出,安装包采用了双重压缩形式,第二层压缩包还附带密码。此类设计本身就是明显的危险信号,因为正常软件分发通常没有必要通过这种方式规避检查。安全分析认为,这么做很可能是为了躲避自动化扫描工具的检测。Mac 版本所使用的安装器被指为 AMOS(Atomic Stealer),其在运行时会先检查自身是否处于沙箱环境,以避免被安全研究人员轻易捕获和分析。

一旦确认未处于受控检测环境,AMOS 就会开始窃取敏感数据,并通过 POST 请求将打包信息发送到位于塞舌尔的服务器地址 45.140.13.x。这意味着,受害者从点击安装到数据外流之间的时间窗口可能非常短,很多用户甚至还未意识到异常,钱包和账户信息就已经暴露在攻击者手中。

Windows 版本利用脚本拼装程序规避扫描

在 Windows 端,恶意样本通过一个名为 costs.tiff.bat 的 BAT 文件提取信息。该文件会将多个碎片重新拼装为可执行程序,以混淆自动化杀毒引擎的识别逻辑。与此同时,它还会与一个命令与控制服务器通信,相关域名为 cousidporke[.]icu,该域名据称在俄罗斯注册,且注册时间仅为 一周前。从攻击基础设施的更新速度来看,这并非一次随意投放的低质量骗局,而更像是一场有准备、有持续维护的恶意活动。

另一个值得关注的细节是,恶意文件被托管在一家位于迪拜的清洁公司网站上。报道认为,这更可能意味着该网站已经遭到攻击者控制,而非站点主动参与分发。研究人员指出,该网站仍在使用 PHP 7.3.33,这一版本自 2021 年 12 月 起就存在安全风险。过时的服务器环境往往成为黑客最容易利用的跳板,也反映出传统网站安全漏洞正不断被用于支持针对加密资产的犯罪活动。

Reddit“手把手指导”降低受害者戒心

与普通钓鱼链接不同,这次攻击行动的危险之处还在于社交工程环节做得更深。诈骗者不仅在 Reddit 发布下载链接,还会留在帖子中“帮助”用户完成安装。这种持续互动会给受害者制造一种“有人实时支持、看起来更可信”的错觉,从而显著降低警惕心理。对很多普通投资者来说,来自社区论坛的耐心指导,往往比单纯的广告链接更具迷惑性。

这也说明,加密资产攻击已不再局限于单一的木马投递模式,而是越来越多地结合论坛传播、即时答疑、伪装安装流程和反分析技术,形成完整链条。攻击者之所以愿意投入更多精力,核心原因仍然在于目标回报极高——一旦成功控制钱包或窃取凭证,可能获得的非法收益十分可观。

对市场与用户安全意味着什么

从市场层面看,这类事件虽然不会直接改变主流加密资产的基本面,却会持续打击零售投资者对交易工具、第三方插件和非官方软件来源的信任。每当与钱包窃取相关的安全事件增加,市场中的风险偏好通常会受到抑制,部分新手用户可能因此延后入场,或转向更封闭、受监管程度更高的平台生态。

更重要的是,这起事件再次提醒行业:用户资产安全的最薄弱一环,往往不是链上协议本身,而是终端设备与下载习惯。对于交易者来说,任何所谓“破解版”“内部版”“解锁高级指标”的工具,都应视作高风险样本。尤其是带密码压缩包、要求关闭安全软件、通过论坛私信发送链接等行为,几乎都应被默认判定为危险信号。

在实际防护上,用户应坚持只从官方渠道下载软件,不安装来历不明的插件或破解程序;对常用钱包启用硬件隔离或至少采用独立设备管理;定期检查浏览器扩展、系统权限和异常网络请求;同时避免在同一设备中同时保存大量账户凭证与加密资产。对社区平台而言,及时清理可疑帖子、加强对“免费高级版”类关键词的监测,也将成为遏制类似攻击扩散的重要措施。

总体来看,“TradingView Premium Cracked”事件并非单纯的软件盗版风险,而是一场明确瞄准加密货币持有者的钱包盗窃行动。随着攻击者不断提升伪装能力和分发效率,用户对“免费工具”的一次侥幸尝试,最终付出的代价很可能是整个钱包资产被清空。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.