微软安全团队近日发布紧急警报,披露了一种名为StilachiRAT的新型木马恶意软件。该木马专门针对Google Chrome浏览器中的加密货币钱包扩展程序,旨在窃取用户的敏感数据,包括登录凭证和加密货币私钥。这一发现再次凸显了加密领域日益严峻的网络安全威胁。
什么是StilachiRAT?
StilachiRAT是一种远程访问木马(RAT),由微软威胁情报中心在例行监测中发现。与普通恶意软件不同,StilachiRAT采用高度隐蔽的运行机制,能够绕过主流安全软件的检测。一旦感染,它会在后台静默运行,实时监控用户的浏览器活动,特别是与加密货币钱包扩展相关的操作。
受影响的钱包扩展
据微软披露,StilachiRAT针对至少20种流行的加密货币钱包Chrome扩展。这份清单涵盖了行业中最常用的钱包,包括MetaMask、Coinbase Wallet、Trust Wallet、Binance Chain Wallet等。这意味着数以百万计的日常用户可能成为攻击目标。微软并未公布完整列表,但强调几乎所有主流非托管钱包均存在风险。
攻击手法揭秘
StilachiRAT的攻击链分为多个阶段:首先,它通过钓鱼邮件、恶意附件或受感染的网站传播,诱使用户下载并执行带有恶意代码的安装程序。一旦植入系统,该木马便会扫描Chrome浏览器中已安装的钱包扩展,并尝试提取存储在本地的配置文件。更重要的是,它具备剪贴板监控功能——当用户复制粘贴钱包地址或私钥时,木马会截获剪贴板内容,并将目标地址替换为攻击者控制的地址。这种“地址替换”攻击在过去的加密盗窃案中屡见不鲜,但StilachiRAT将其自动化并整合到单一的木马框架中。
此外,该木马还能窃取浏览器的自动填充数据、Cookie和密码管理器中的凭证。一旦获取了钱包扩展的登录密码或助记词,攻击者便可远程接管用户的加密货币资产。微软安全研究人员指出,StilachiRAT会定期与命令与控制(C2)服务器通信,上传窃取的数据并接收新的指令,甚至具备自更新能力以逃避检测。
市场影响与安全建议
此次警报并非孤立事件。根据区块链安全公司提供的报告,2025年2月仅一个月,加密货币相关网络攻击造成的损失就高达15.3亿美元,其中钱包攻击和交易所入侵是最主要的损失来源。StilachiRAT的出现意味着个人用户面临的风险正在从中心化平台向去中心化钱包转移。对于市场而言,这类安全威胁可能引发用户对非托管钱包的信任危机,进而影响去中心化应用(dApp)和DeFi生态的活跃度。
为了应对这一威胁,微软建议用户立即采取以下措施:
- 保持Chrome浏览器及所有扩展程序为最新版本,启用自动更新功能。
- 使用硬件钱包(如Ledger、Trezor)存储大额资产,避免将私钥长期存储于浏览器扩展中。
- 安装并定期更新知名反病毒软件,启用实时扫描功能。
- 谨慎处理来源不明的电子邮件附件和链接,切勿下载未经验证的程序。
- 对于任何要求输入助记词或私钥的弹窗保持警惕,合法的钱包扩展不会主动索取这些信息。
总之,StilachiRAT木马的出现再次敲响了加密安全的警钟。随着攻击手段的不断进化,用户必须提高安全防护意识,采取多层次的安全策略来保护数字资产。

