Bybit披露macOS恶意软件攻击:冒充Claude Code窃取钱包与凭证

Bybit披露macOS恶意软件攻击:冒充Claude Code窃取钱包与凭证

N
News Editor 01
2026-07-05 15:10:13
Bybit披露一场针对搜索“Claude Code”用户的macOS恶意软件行动,攻击者通过SEO投毒和仿冒页面投递两阶段木马,目标直指浏览器凭证、Keychain、Telegram会话及加密钱包。

加密交易所Bybit近日披露,其安全运营中心(SOC)发现并分析了一起针对macOS用户的多阶段恶意软件攻击活动。该行动瞄准搜索“Claude Code”的用户——这是一款由Anthropic推出的AI开发工具。根据Bybit分享的研究结果,攻击者利用搜索引擎优化投毒(SEO poisoning)手法,将恶意域名推升至Google搜索结果前列,再通过高度仿真的安装页面诱导目标下载恶意程序。

Bybit表示,这可能是公开记录中,较早由中心化加密货币交易所(CEX)识别并完整分析的、利用AI工具发现渠道来攻击开发者的案例之一。随着AI开发工具热度持续攀升,攻击者正越来越多地借助用户对热门工具的搜索习惯实施精准投放,这也让安全边界从交易所账户本身进一步外溢至开发环境、浏览器扩展和本地终端设备。

两阶段攻击链:从信息窃取到远程控制

根据Bybit的分析,此次攻击包含两阶段恶意载荷。第一阶段通过Mach-O投递器执行,随后安装一个基于osascript的信息窃取程序。该窃密木马展现出与已知AMOS和Banshee家族相似的特征,具备较强的伪装与混淆能力。

在数据窃取层面,恶意程序会通过多阶段混淆流程提取敏感信息,覆盖范围包括浏览器凭证、macOS Keychain条目、Telegram会话、VPN配置文件以及加密货币钱包数据。Bybit研究人员称,攻击样本尝试访问超过250个浏览器钱包扩展,同时还针对多个桌面钱包应用展开探测。

第二阶段则是一个基于C++编写的后门程序,具备更强的隐蔽能力,包括沙箱检测、运行时加密配置等逃避分析机制。该后门通过系统级代理实现持久化,并利用基于HTTP轮询的方式接收远程命令,从而允许攻击者在受害设备中维持长期控制。Bybit指出,这种非持续连接方式比传统持续性通信更难被及时发现。

调查还发现,攻击者在社工环节加入了伪造的macOS密码提示框,以验证并缓存用户凭证。在部分情况下,攻击者甚至尝试将合法钱包软件,如Ledger LiveTrezor Suite,替换为托管在恶意基础设施上的木马化版本。这意味着,一旦用户在搜索、安装和授权过程中稍有疏忽,损失范围可能从普通账号密码扩展到链上资产控制权。

AI辅助分析将响应压缩到同日完成

Bybit在披露中强调,其SOC在整个恶意软件分析流程中引入了AI辅助工作流,从而显著提升了检测和响应效率。公司称,针对Mach-O样本的初始分流与分类仅用时数分钟,AI模型快速标记出其与已知恶意软件家族之间的行为相似性。

在更复杂的第二阶段后门分析中,Bybit表示,借助AI辅助逆向和控制流分析,原本预计需要6至8小时的深入检查,被压缩至40分钟以内。与此同时,自动化提取流程能够识别妥协指标(IOC),包括命令与控制基础设施、文件特征和行为模式,并将其映射到成熟的威胁分析框架中。

基于这些能力,Bybit得以在同一天内部署检测措施。AI辅助规则生成还被用于创建威胁特征签名和终端检测规则,在分析师验证后推送到生产环境。公司进一步表示,AI生成的报告草稿让情报输出定稿速度较传统流程提升约70%

Bybit集团风控与安全负责人David Zong表示,公开分享此类发现对提升行业整体联防能力至关重要。他指出,借助AI辅助SOC,团队能够在单个运营窗口内完成从检测到完整攻击链可视化的工作,未来行业将面临“AI对抗AI”的安全竞争,利用AI防御AI将成为必然趋势。

攻击面已从交易平台延伸至终端环境

值得注意的是,此次恶意软件并非只盯住单一钱包或浏览器,而是覆盖了广泛的本地环境。Bybit称,受影响范围包括Chromium系浏览器、Firefox变种、Safari数据、Apple Notes,以及本地文件目录中常见的财务和认证信息存储位置。这种“广撒网式”数据采集方式,意味着开发者、交易者以及频繁在本地保存密钥或助记词相关材料的用户,均处于高风险区域。

Bybit还表示,已识别出与该活动相关的多个恶意域名和命令控制端点,并在公开披露前进行了去武器化处理。公司称,相关恶意基础设施于3月12日被识别,完整分析、缓解及内部检测部署在同日完成,并于3月20日对外披露,同时附上检测与修复指导建议。

市场影响:安全能力正成为交易平台竞争要素

从市场视角看,此次事件释放出两个明确信号。其一,围绕AI工具生态的攻击已进入加密行业视野。开发者和高频交易用户通常掌握更高价值的凭证、API密钥和钱包权限,因此与AI编程工具相关的流量入口正可能成为新的高危攻击面。其二,交易平台在安全情报、终端威胁分析和AI驱动防御上的能力,正在成为除流动性、产品深度之外的重要竞争指标。

对于普通用户而言,此类事件也再次提醒,搜索结果排名并不等于可信来源,下载安装钱包、开发工具或浏览器扩展时,应优先使用官方网站、可信文档入口和已验证的软件分发渠道。对加密资产持有者来说,本地终端一旦失守,二次验证、钱包隔离和冷热分离的重要性将进一步上升。

整体而言,Bybit此次披露不仅展示了恶意软件攻击链如何借助AI工具热度实现更精准渗透,也凸显出AI在安全防御中的现实价值。随着攻击者持续利用热门关键词、仿冒页面和多阶段载荷提高得手率,交易所、开发者与终端用户之间的安全协同,正成为加密行业下一阶段不可回避的核心议题。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。