加密货币投资者常用的图表分析工具TradingView日前成为黑客攻击的诱饵。网络安全公司Malwarebytes警告称,诈骗者在Reddit论坛发布所谓“TradingView Premium破解版”的下载链接,声称可解锁高级功能。然而,这些文件实际上包含两种恶意软件——Lumma和Atomic(AMOS),专门针对Windows和Mac系统上的加密钱包,窃取令牌并清空用户资产。
骗局手法:披着“破解”外衣的钓鱼陷阱
据Malwarebytes报告,这些诈骗链接被伪装成TradingView Premium的破解版本,以吸引渴望免费获取高级图表指标和功能的交易者。攻击者在Reddit上发布帖子,不仅提供下载链接,还“热心”地回复用户疑问,指导安装过程。这种“售后服务”大大增加了受害者的信任度,使得骗局更具迷惑性。实际上,文件是经过双层压缩的压缩包——第二层ZIP文件设有密码,这本身就是明显的红色警报,因为正常破解软件无需如此隐藏文件,唯一目的是逃避自动化扫描工具。
恶意软件:Lumma与Atomic双管齐下
根据分析,该恶意软件包含两大组件:Lumma最早出现于2022年,是一款信息窃取木马,专门针对加密货币钱包的配置文件、双重认证(2FA)资料以及其他敏感凭证;Atomic(AMOS)则于2023年被发现,以其强大的密码窃取能力著称,能够挖掘操作系统中的管理员密码和各类凭据。
针对Mac版本:恶意安装程序名为AMOS,会首先检测运行环境是否为沙盒(Sandbox),以规避安全研究人员的分析。一旦确认不在沙盒中,它便开始窃取本地存储的加密钱包数据,并通过HTTP POST请求将数据发送至位于塞舌尔(Seychelles)的服务器(IP地址45.140.13.x)。令人惊讶的是,恶意文件竟然托管在一家迪拜清洁公司的官方网站上,暗示攻击者已成功控制该网站。该网站运行着过时的PHP版本7.3.33(自2021年12月起已存在漏洞),成为攻击者轻松部署恶意文件的理想跳板。
针对Windows版本:恶意载荷通过一个名为costs.tiff.bat的BAT文件执行。该脚本将大量文件碎片重新拼装成一个可执行程序,并采用混淆技术逃避杀毒软件的检测。随后,它连接到一个位于俄罗斯的命令与控制(C2)服务器(域名cousidporke.icu,仅在一周前注册)。整个感染链设计精密,从文件碎片化到域名更换,都显示出攻击者投入了大量精力。
市场影响与用户警示
此类攻击虽非新型,但利用热门交易工具的品牌效应和实施“人工客服”指导安装的策略,显著提高了成功率。一旦资产被盗,受害者几乎无法追回。对加密货币市场而言,这种持续性的恶意软件活动可能进一步削弱交易者对在线工具和第三方软件的信任,进而影响交易平台的活跃度和资金流入。安全专家建议用户:绝不下载任何标榜“破解版”的软件,尤其是涉及钱包私钥和助记词管理的设备;务必从官方渠道获取TradingView等工具;开启操作系统防火墙并使用信誉良好的安全软件;定期检查钱包地址授权。
值得注意的是,攻击者通过控制一家普通的迪拜清洁公司网站来托管恶意文件,反映出利用被入侵的中小网站进行托管攻击已成为新趋势。用户应时刻保持警惕,不轻信Reddit等社区中任何声称“免费破解”的链接,守护好自己的数字资产。

