Fake ‘TradingView Premium Cracked’ Malware Campaign Targets Crypto Wallets on Windows and Mac

Fake ‘TradingView Premium Cracked’ Malware Campaign Targets Crypto Wallets on Windows and Mac

N
News Editor 01
2026-07-06 19:51:23
Malwarebytes has warned that scammers are spreading fake “TradingView Premium Cracked” downloads on Reddit. The files reportedly contain Lumma and Atomic malware designed to steal crypto wallet data and sensitive credentials from both Windows and Mac users.

一场针对加密货币用户的恶意软件传播行动正在引发安全社区关注。根据Malwarebytes披露,诈骗者近期在Reddit上散布所谓“TradingView Premium Cracked”下载链接,声称可在Windows或Mac上免费使用TradingView的高级功能。但实际上,这些文件携带窃密木马,目的并非提供图表工具,而是窃取加密钱包数据并转移代币资产

从攻击方式来看,这类骗局精准利用了加密投资者的常见需求。TradingView长期以来都是交易者查看K线、指标和市场结构的重要工具,而“高级版免费使用”的说法,极易吸引希望节省订阅成本、获取更多分析功能的用户点击下载。对于活跃交易者而言,这种诱饵具备很强迷惑性,也让攻击者更容易在短时间内扩大传播范围。

恶意文件同时瞄准Windows与Mac用户

报道显示,攻击者宣称这些“破解版”源自官方原始文件,但其中实际上植入了两类恶意程序:LummaAtomic。其中,Lumma项目始于2022年,主要针对加密钱包和敏感信息窃取;Atomic则是在2023年被发现的一类恶意软件包,以盗取管理权限密码和账户凭证而闻名。

在Mac版本中,安装程序被识别为广为人知的AMOS(Atomic Stealer)。这一恶意程序会先检查当前运行环境是否位于沙箱中,以规避安全研究人员和自动化分析系统的检测。一旦确认不在沙箱环境内,AMOS便开始搜集受害者的敏感数据,并通过POST请求将打包后的信息发送至位于塞舌尔的服务器地址45.140.13.x

Windows版本同样具备较强隐蔽性。其通过名为costs.tiff.bat的BAT文件提取信息,并将多个文件碎片重新组装为可执行程序。这种拆分与重组方式有助于绕过自动病毒扫描。同时,该程序还会与一个命令与控制服务器通信,域名为cousidporke[.]icu。报道指出,该域名在俄罗斯注册,且注册时间仅为一周前,显示出这场攻击行动可能仍处于活跃扩散阶段。

双重压缩包与带密码文件是明显危险信号

此次攻击在投递方式上也体现出较强针对性。恶意文件采用双重ZIP压缩,第二层压缩包还设置了解压密码。安全分析认为,这本身就是一个显著的危险信号,因为正常软件分发通常没有必要采取这种方式。双重压缩和密码保护往往是为了隐藏恶意载荷,绕过邮件网关、浏览器安全检查或自动扫描工具。

此外,攻击者并非简单地投放下载链接后离开,而是会继续在Reddit上与潜在受害者互动,甚至“热心”指导安装流程。这种持续陪伴式的社交工程手法,会让部分用户误以为链接可信,从而降低警惕。对于不熟悉恶意软件传播路径的普通投资者而言,这种“有人在线答疑”的假象,往往比单纯广告帖更具欺骗性。

攻击基础设施暴露出更多风险细节

调查还发现,相关恶意文件被托管在一家位于迪拜的清洁公司网站上,暗示该网站很可能已被攻击者控制。值得注意的是,该网站使用的PHP版本为7.3.33,而这一版本自2021年12月起就已存在安全风险。过时的软件环境往往会成为黑客部署恶意文件和搭建分发节点的理想目标,这也再次说明,传统网站安全漏洞与加密资产盗窃之间的关联正越来越紧密。

从行业角度看,这起事件并不只是一次普通的盗号或病毒传播,而是一次围绕加密钱包展开的高价值攻击。由于目标是持币用户,攻击者一旦得手,收益可能远高于普通账户窃取。原文提到,考虑到钱包资产的直接变现能力,攻击者甚至可能借此盗走数百万美元的资金。这也是为何其愿意投入较多精力,在论坛中长期维护链接、协助安装并优化投递链路。

对市场与用户安全意味着什么

从市场影响来看,这类事件虽然未必直接冲击主流加密资产价格,但会持续削弱散户用户对交易工具、插件和第三方软件的信任。尤其是在行情波动加剧时期,用户对图表工具和高级分析功能的需求上升,诈骗分子往往会借机放大“免费高级版”“内部破解版”等话术,进一步提高攻击成功率。

对平台和钱包服务商而言,此类案例也提醒行业必须加强用户教育,包括警示“破解版软件”风险、提示双重压缩包和密码压缩文件的异常性,并鼓励用户通过官方渠道下载工具。对于个人投资者来说,最直接的防护原则依然是:不要下载来路不明的软件,不要安装所谓破解版本,不要在陌生程序中输入助记词、私钥或钱包密码

总体而言,这次“TradingView Premium破解版”骗局再次说明,加密货币安全威胁正在从传统钓鱼网站,进一步扩展到社交平台分发、跨系统恶意软件投递以及伪装成热门工具的供应链式攻击。随着Windows和Mac用户同时成为目标,任何持有链上资产的投资者都应提高警惕,避免因一次看似“省钱”的下载行为,付出钱包资产被清空的高昂代价。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.