加密货币用户正面临新的安全威胁——黑客利用虚假的Cloudflare CAPTCHA页面,诱导macOS用户安装名为Infiniti Stealer的新型信息窃取木马。该恶意软件专门窃取加密货币钱包数据、浏览器凭证、macOS Keychain密码以及开发者文件中的明文秘密。
ClickFix攻击手法:用户亲手安装恶意软件
网络安全公司Malwarebytes的研究人员发现了这一攻击活动。恶意软件的后台面板随后曝光,揭示其名称为Infinite Stealer(实为Infiniti Stealer)。该木马通过ClickFix攻击方式进行传播。ClickFix是一种社会工程攻击,并非直接入侵电脑,而是诱骗用户自行运行有害命令——用户本以为自己是在完成验证,实则亲手为黑客打开了大门。
攻击从一个看似来自update-check[.]com的虚假CAPTCHA页面开始。页面伪装成Cloudflare人机验证界面,但实为陷阱。用户点击虚假CAPTCHA后,被指示打开macOS的“终端”(Terminal)并粘贴一段命令。这段命令并非验证脚本,而是一个隐藏的安装程序,会下载并运行恶意软件。
由于命令由用户亲自执行,传统防御机制难以拦截——没有任何漏洞利用,整个过程“合法”通过了系统权限检查。执行后,恶意脚本连接至攻击者的远程服务器,静默下载并安装Infiniti Stealer,无弹窗、无警告,完全隐蔽。
安全研究者指出,该恶意软件被编译为原生macOS二进制文件(不是易读的Python脚本),分析难度极大。其窃取功能包括:加密货币钱包数据、浏览器保存的密码、macOS钥匙串内容、开发者文件中的明文密钥,甚至能在执行期间自动截取屏幕截图。此外,木马会检测自身是否运行在沙箱或分析环境中以逃避检测,窃取的数据被发送至攻击者服务器,并通过Telegram通知攻击者。捕获的凭据还会被排队等待服务器端密码破解。
此前ClickFix攻击主要针对Windows系统,如今黑客已将矛头转向Apple电脑。macOS不再被视为安全净土,加密货币用户应警惕网页上的任何非预期验证请求,切勿从未信任来源向终端粘贴命令。
个人钱包被盗占比急剧上升
这并非首个针对macOS加密货币用户的复杂攻击。Cryptopolitan曾在3月报道过一种名为GhostClaw的macOS恶意软件,专门窃取私钥、钱包访问权和其他敏感数据。该恶意软件伪装成名为OpenClaw的正常工具,在JavaScript包管理器npm上发布,共有178名开发者下载后才被移除。
根据区块链安全公司Chainalysis的数据,2025年加密货币行业因黑客攻击损失总额达34亿美元。值得注意的是,个人钱包失窃占比从2022年的7.3%飙升至2024年的44%。若不考虑Bybit交易所被攻击事件(单笔损失极大导致统计偏离),2025年个人钱包被窃占比本应达到37%。这意味着针对散户和开发者钱包的攻击正在成为主流黑客手段。
市场影响方面,此类攻击加剧了用户对自托管钱包的安全担忧。尽管硬件钱包和多重签名技术持续推广,但恶意软件能绕过终端用户直接窃取种子短语或私钥。短期内,用户可能更倾向于使用受监管交易所或托管服务,但长期看仍需加强终端安全教育和系统级防护。建议Mac用户禁用自动运行未知脚本,启用Gatekeeper安全策略,并仅在官方应用商店下载软件。

