微软网络安全团队近日发出紧急警报,披露了一种名为StilachiRAT的新型木马病毒。该恶意软件专门针对谷歌Chrome浏览器中的加密货币钱包扩展程序,包括广受欢迎的MetaMask和Coinbase Wallet,旨在窃取用户登录凭据、私钥乃至剪贴板中的敏感数据。这一发现标志着针对去中心化生态的攻击手法正变得更加隐蔽和专业化。
目标钱包一览:20款主流扩展在劫难逃
根据微软的报告,StilachiRAT已锁定至少20种常见的加密钱包扩展。除MetaMask和Coinbase钱包外,还包括Trust Wallet、Binance Chain Wallet、Phantom、WalletConnect、Keplr等众多主流选项。攻击者通过木马程序扫描用户安装的扩展列表,一旦发现目标,立即启动数据窃取流程。这意味着,任何使用Chrome插件管理数字资产或与去中心化应用互动的用户,都可能成为潜在受害者。
高超的隐蔽技术:如何绕过安全检测
StilachiRAT之所以能引发微软的郑重警告,在于其复杂的逃避机制。该木马采用多阶段加载策略,首先通过钓鱼链接或恶意附件进入用户设备,随后从远程服务器下载核心载荷,期间大量使用代码混淆与反调试技术,以规避防病毒软件的实时扫描。一旦成功驻留,它会监控浏览器进程、读取扩展的本地存储文件,并截获剪贴板内容——即使用户复制粘贴钱包地址或私钥,数据也会被立即外传。此外,木马还会定期截图用户屏幕,窃取两步验证的二维码或助记词。
行业损失飙升:2月单月损失超15亿美元
StilachiRAT的出现并非孤立事件。根据安全机构的统计,2025年2月全球因加密货币相关网络攻击造成的损失高达15.3亿美元,较去年同期增长近40%。其中,针对钱包插件的钓鱼和木马攻击占比显著提升。微软指出,攻击者正从“广撒网”转向“精准打击”,利用用户对官方扩展的信任,通过伪造更新提示或虚假空投页面诱导安装恶意插件。StilachiRAT的活跃期恰逢加密市场回暖,熊市之后的散户与机构投资者纷纷重新入场,安全意识的薄弱为黑客提供了可乘之机。
市场影响:短期波动与长期警示
此消息发布后,主流加密资产价格出现小幅下挫,比特币在24小时内下跌约1.2%,而以太坊跌幅接近2%。市场担忧大规模私钥泄露可能引发连锁抛售。分析人士认为,虽然单个木马造成的直接影响有限,但它反映出浏览器插件生态的脆弱性,可能抑制投资者使用热钱包的意愿,间接推动对硬件钱包和自托管解决方案的需求。短期内,安全类代币(如涉及隐私计算的网络)或因避险情绪获得资金关注。
防御建议:用户应立即行动
微软建议Chrome用户采取以下措施:第一,立即查看已安装的扩展列表,删除任何不熟悉或来源不明的插件;第二,启用浏览器的安全浏览增强模式;第三,避免从非官方渠道下载扩展或软件;第四,为关键加密账户使用硬件钱包,并考虑将私钥保存于离线环境;第五,定期使用专业杀毒软件进行全盘扫描。此外,所有用户应注意识别钓鱼邮件,不点击声称来自加密货币平台的未知链接。
微软正在与Chrome团队及主流钱包开发商合作,推动扩展更新的安全审计,并计划在下一版Edge浏览器中增加对钱包插件的隔离运行沙箱。但在此之前,用户自身的谨慎才是防范StilachiRAT的最强防线。

