
攻击者借招聘流程渗透开发者生态,加密资产面临隐蔽威胁
近期网络安全机构揭示了针对加密货币持有者与Web3开发人员的双重攻击模式。卡巴斯基监测到名为OkoBot的恶意软件框架正通过社会工程手段传播,而慢雾科技则指出,攻击者已将领英平台作为跳板,以虚假技术面试为名诱导开发者执行恶意代码。这两类行为均依托于高度可信的日常工作场景,使安全边界被悄然突破。
恶意框架依托社交诱骗实现深度潜伏
OkoBot具备多阶段感染能力,其核心目标是获取加密钱包文件、浏览器凭证及扩展插件活动数据。该框架自2026年1月起持续活跃,由早期的TookPS攻击活动演化而来。其通信机制采用SSH隧道对所有20个有效载荷进行统一调度,确保受感染设备可远程回传敏感信息,从而实现对攻击策略的动态调整。
攻击链始于看似无害的代码拉取操作
卡巴斯基分析显示,初始入侵常通过“ClickFix”类诱导技巧或特洛伊化GitHub应用完成。一旦用户执行安装命令,恶意程序即在后台建立持久化后门。后续行动包括捕获屏幕画面、监控钱包窗口交互,并注入恶意扩展,为账户接管创造条件。此类攻击不仅威胁资产安全,更可能加速身份冒用与资金转移。
SSH隧道架构提升攻击灵活性与隐蔽性
与传统静态数据外泄不同,OkoBot依赖SSH隧道实现分阶段指令下发与数据回传。这种结构允许攻击者根据每台主机的实际环境动态调整后续行为,显著增强控制力。该设计表明攻击者正从一次性窃取转向长期驻留与持续监控,进一步提升了攻击效率与成功率。
领英伪装招聘引诱开发者运行恶意代码
慢雾科技揭露一例针对Web3开发者的定向攻击:攻击者伪装成正规企业招聘方,在领英上发送包含恶意GitHub仓库的链接。这些仓库被包装成“最小可行产品”项目,要求候选人提前部署并测试。由于流程与真实面试高度一致,受害者在缺乏警惕的情况下自动完成代码拉取、依赖安装与启动操作,导致恶意脚本被执行。
目标直指开发环境中的核心机密信息
成功植入后,攻击者可获取项目私钥、云服务凭证以及与钱包扩展相关的认证数据。慢雾科技强调,这类手法并非孤立事件,而是攻击者系统性地将招聘、代码审查与协作流程转化为攻击入口。其本质在于利用信任链条与工作惯性,在最自然的时刻植入恶意逻辑。
未来风险:信任机制成为攻击新突破口
综合两份报告可见,攻击者正将社会工程学与合法工作流深度融合。无论是通过求职环节还是开发协作,其目的都是绕过传统防御体系,直接触达关键信息节点。对于加密生态参与者而言,当前最大挑战不再是是否存在恶意软件,而是如何防范那些披着合规外衣的隐蔽入侵路径。
