TradingView破解版暗藏杀机:Lumma和Atomic恶意软件专偷加密钱包

TradingView破解版暗藏杀机:Lumma和Atomic恶意软件专偷加密钱包

N
News Editor 01
2026-07-06 19:55:15
Malwarebytes发现伪装成TradingView Premium破解版的恶意软件,通过Reddit传播,内含Lumma和Atomic窃密程序,针对Windows和Mac用户窃取加密货币钱包和凭证。

恶意软件研究者近日发现一场针对加密货币投资者的精心骗局。安全公司Malwarebytes披露,攻击者在Reddit上散布所谓“TradingView Premium破解版”链接,声称可解锁付费高级指标和图表功能,以此诱骗用户下载。然而,这些文件实际捆绑了两种知名恶意软件——LummaAtomic,专门窃取加密钱包私钥、密码及双因素验证信息。

骗局手法:从Reddit到双重压缩

攻击者在Reddit相关板块发布下载链接,并主动回复用户求助安装问题,制造“技术支持”假象以降低警惕。下载的文件采用双重压缩:外层为普通ZIP,内层ZIP则设有密码。Malwarebytes指出,这本身就是危险信号——正常破解软件无需如此隐藏。解开后,Windows版本会执行一个名为costs.tiff.bat的批处理文件,从大量文件片段中组装出可执行程序,混淆自动病毒扫描检测,并与位于俄罗斯的控制服务器(cousidporke.icu,注册时间仅一周)通信。Mac版本则直接使用AMOS(Atomic Stealer)安装包,该恶意软件会先检测是否运行在沙盒环境中,以规避安全研究员的分析。

恶意软件深度拆解:Lumma与Atomic

Lumma项目始于2022年,专门针对浏览器和加密钱包扩展程序,可窃取包括2FA在内的敏感信息。Atomic(又称Atomic Stealer)于2023年被发现,以窃取管理员密码和凭证闻名。两者结合后,攻击者能全面控制受害者的加密资产。Mac版AMOS通过HTTPS POST请求将窃取的数据发送至塞舌尔(Seychelles)服务器45.140.13.x。Windows版则使用BAT文件绕过杀毒软件,最终将收集到的钱包文件、浏览器Cookie和密码回传至控制中心。

托管网站:迪拜清洁公司成跳板

恶意文件托管在阿联酋迪拜一家清洁公司的官方网站上。Malwarebytes推测,该网站因运行已过时的PHP版本7.3.33(该版本于2021年12月发现安全漏洞)而被攻陷。攻击者利用这一脆弱性上传恶意载荷,而不必自行设立服务器。网站所有者可能尚未察觉已被控制。这种“合法网站挂马”的策略增加了调查难度,也延长了恶意文件的存活时间。

为何攻击者如此执着?

此次攻击活动投入了大量精力:从注册域名、攻破网站到在Reddit上持续回复用户。Malwarebytes评论称,这种“技术支持式”的营销手法极其罕见,但回报诱人——成功窃取一个热门钱包可能带来数百万美元的收入。TradingView作为全球交易者(尤其是加密货币投资者)最常用的图表工具之一,其“破解版”对用户具有高度吸引力,攻击者正是利用这种心理进行精准钓鱼。

对加密货币市场的影响与防范建议

此类恶意软件的流行短期内将打击交易者对第三方工具安全性的信心。若大量用户钱包被盗,可能引发相关代币的恐慌性抛售。长期看,安全事件频发会促使交易所和钱包服务加强用户教育,并推动更严格的软件下载验证流程。投资者应只从官方渠道下载软件,避免使用破解版;开启钱包的防火墙和交易限制功能;定期检查授权应用;使用硬件钱包存储大额资产。Malwarebytes建议,若已下载可疑文件,应立刻用杀毒软件全盘扫描,并转移受影响钱包中的资产至新生成的地址。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。