黑客伪装Cloudflare CAPTCHA攻击Mac用户,Infiniti Stealer窃取加密货币钱包

黑客伪装Cloudflare CAPTCHA攻击Mac用户,Infiniti Stealer窃取加密货币钱包

N
News Editor 01
2026-07-04 15:39:11
黑客通过虚假CAPTCHA页面诱导macOS用户执行恶意命令,安装新型Infiniti Stealer窃取加密货币数据。2025年加密货币行业损失34亿美元,个人钱包被盗占比上升至44%。

加密货币用户正面临新的安全威胁——黑客利用虚假的Cloudflare CAPTCHA页面,诱导macOS用户安装名为Infiniti Stealer的新型信息窃取木马。该恶意软件专门窃取加密货币钱包数据、浏览器凭证、macOS Keychain密码以及开发者文件中的明文秘密。

ClickFix攻击手法:用户亲手安装恶意软件

网络安全公司Malwarebytes的研究人员发现了这一攻击活动。恶意软件的后台面板随后曝光,揭示其名称为Infinite Stealer(实为Infiniti Stealer)。该木马通过ClickFix攻击方式进行传播。ClickFix是一种社会工程攻击,并非直接入侵电脑,而是诱骗用户自行运行有害命令——用户本以为自己是在完成验证,实则亲手为黑客打开了大门。

攻击从一个看似来自update-check[.]com的虚假CAPTCHA页面开始。页面伪装成Cloudflare人机验证界面,但实为陷阱。用户点击虚假CAPTCHA后,被指示打开macOS的“终端”(Terminal)并粘贴一段命令。这段命令并非验证脚本,而是一个隐藏的安装程序,会下载并运行恶意软件。

由于命令由用户亲自执行,传统防御机制难以拦截——没有任何漏洞利用,整个过程“合法”通过了系统权限检查。执行后,恶意脚本连接至攻击者的远程服务器,静默下载并安装Infiniti Stealer,无弹窗、无警告,完全隐蔽。

安全研究者指出,该恶意软件被编译为原生macOS二进制文件(不是易读的Python脚本),分析难度极大。其窃取功能包括:加密货币钱包数据、浏览器保存的密码、macOS钥匙串内容、开发者文件中的明文密钥,甚至能在执行期间自动截取屏幕截图。此外,木马会检测自身是否运行在沙箱或分析环境中以逃避检测,窃取的数据被发送至攻击者服务器,并通过Telegram通知攻击者。捕获的凭据还会被排队等待服务器端密码破解。

此前ClickFix攻击主要针对Windows系统,如今黑客已将矛头转向Apple电脑。macOS不再被视为安全净土,加密货币用户应警惕网页上的任何非预期验证请求,切勿从未信任来源向终端粘贴命令。

个人钱包被盗占比急剧上升

这并非首个针对macOS加密货币用户的复杂攻击。Cryptopolitan曾在3月报道过一种名为GhostClaw的macOS恶意软件,专门窃取私钥、钱包访问权和其他敏感数据。该恶意软件伪装成名为OpenClaw的正常工具,在JavaScript包管理器npm上发布,共有178名开发者下载后才被移除。

根据区块链安全公司Chainalysis的数据,2025年加密货币行业因黑客攻击损失总额达34亿美元。值得注意的是,个人钱包失窃占比从2022年的7.3%飙升至2024年的44%。若不考虑Bybit交易所被攻击事件(单笔损失极大导致统计偏离),2025年个人钱包被窃占比本应达到37%。这意味着针对散户和开发者钱包的攻击正在成为主流黑客手段。

市场影响方面,此类攻击加剧了用户对自托管钱包的安全担忧。尽管硬件钱包和多重签名技术持续推广,但恶意软件能绕过终端用户直接窃取种子短语或私钥。短期内,用户可能更倾向于使用受监管交易所或托管服务,但长期看仍需加强终端安全教育和系统级防护。建议Mac用户禁用自动运行未知脚本,启用Gatekeeper安全策略,并仅在官方应用商店下载软件。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。