新型恶意软件借招聘渗透开发者系统,加密资产安全再受威胁
攻击者借招聘流程渗透开发者环境,新型恶意软件链浮出水面
近期网络安全机构披露多起针对加密货币生态成员的高级持续性威胁事件。卡巴斯基监测到名为OkoBot的恶意软件框架正活跃于网络空间,其设计初衷是通过伪装成合法操作流程,实现对加密资产相关数据的隐蔽窃取。与此同时,慢雾科技也发现一桩独立但手法相似的入侵活动:攻击者以技术岗位招聘为诱饵,通过领英平台向潜在目标发送看似正规的GitHub代码仓库链接,诱导开发者在面试前执行代码,从而植入后门。
恶意框架融合社会工程与数据劫持,专攻钱包与浏览器信息
OkoBot的核心功能聚焦于获取与数字资产直接相关的敏感数据,包括加密钱包文件、浏览器存储的登录凭据、扩展程序配置以及屏幕会话内容。该框架由此前的TookPS攻击活动演化而来,自2026年1月起已出现多起关联攻击案例。其传播路径涵盖特洛伊化开源应用与点击即执行类陷阱(ClickFix),一旦用户触发,即可建立持久化访问权限。
远程控制依托SSH隧道,实现动态载荷调度与数据回传
卡巴斯基分析指出,该恶意框架采用基于SSH隧道的通信架构,统一管理多达20个独立的有效载荷模块。这种设计使攻击者可在感染后根据目标系统环境实时调整策略,灵活选择窃取内容并确保数据稳定传输至控制端。相较于传统静态行为模式,该机制显著提升了攻击的隐蔽性与适应能力,也反映出攻击组织在基础设施层面的成熟度提升。
以招聘为名行代码投毒之实,开发者面临信任陷阱
慢雾科技揭示的另一波攻击则巧妙利用高信任场景——通过领英平台伪装成正规企业招聘方,向目标开发者推送“最小可行产品”类的GitHub项目。这些仓库被精心包装成面试任务的一部分,要求安装依赖并启动应用。由于流程与真实开发工作高度一致,受害者往往在无意识中执行了恶意脚本,导致系统被完全控制。
最终目的直指核心密钥与云凭证,威胁整个开发链安全
一旦远程访问木马成功部署,攻击者便可提取项目私钥、云服务认证信息以及与钱包扩展相关的配置数据。此类信息一旦泄露,将可能引发项目资金被盗、账户接管甚至整个生态系统的信任崩塌。慢雾科技强调,这并非孤立事件,而是攻击者系统性地将社会工程学嵌入日常协作流程中的体现,尤其集中在代码审查、项目初始化与面试准备等关键节点。
未来风险预判:合法流程成为新攻击入口
两份报告共同警示,随着数字身份验证机制日益普及,攻击者正转向更隐蔽的路径——利用人们对于官方渠道、同事沟通或职业机会的信任心理,将恶意行为伪装成正常操作。对于加密资产用户和开发者而言,当前最严峻的挑战不再是是否遭遇攻击,而在于如何在不干扰工作效率的前提下,识别那些看似合理却暗藏玄机的交互请求。
一分钟读懂:卡巴斯基与慢雾科技联合警告,新型恶意软件OkoBot通过伪装成正常流程的社交工程手段,针对加密货币持有者及Web3开发者实施精准攻击。攻击者利用领英招聘、GitHub仓库植入等途径,诱导用户运行恶意代码,窃取钱包文件与敏感凭证,威胁数字资产安全。
