Check Point:伪造口碑喂肥加密货币剪贴板劫持器,内嵌 15,500+ 钱包
📖 原文翻译与解读。原文:From Stars to Upvotes: Fake Reputation Fueling a Crypto Clipboard Hijacker(Check Point Research,2026-06-17)
一、伪造口碑生态
Check Point 披露一起跨平台伪造口碑推广的加密货币剪贴板劫持器活动。威胁者使用 Ghost Networks(虚假账号网络)在 GitHub、SourceForge、YouTube、VirusTotal 乃至正规新闻网站同步刷高 stars、forks、views、好评与「safe」投票,使恶意工具显得合法可信。GitHub 上至少 6 个账号(Decryptor-j、crash-predictor1 等)互刷;SourceForge 显示总下载量 44,485(多数来自巴基斯坦与印度,其中 37,460 疑似 Android 农场刷量,但开发者仅提供 Windows/macOS 版);VirusTotal 上部分样本获 benign votes 与「safe」评论结合低检测率误导信誉。2026-04-27 同一天多个正规新闻站出现推广帖,疑为付费/被黑发布。
二、剪贴板劫持器与钱包替换
实际 payload 为 Windows 与 macOS 版 Rust 编写剪贴板劫持器。Windows 版:.NET Loader 启动 silkebin.exe(Rust),持久化复制到 %APPDATA%\silke\silke.exe 并创建启动快捷方式,用 AddClipboardFormatListener、SetClipboardData 等 API 监听剪贴板,正则匹配 BTC/ETH/LTC/TRX/XRP 等地址并替换。其内嵌超 15,500 个钱包地址(约 5,000 bech32、5,000 legacy、5,000 P2SH 的 Bitcoin,约 501 个 Ethereum,其余含 Dogecoin、Cardano 等),攻击者频繁换钱包。macOS 版用 unlocker.command 以 xattr -cr 去 quarantine 绕过 Gatekeeper,写入 ~/launch.sh 与 LaunchAgent 实现 30 秒 watchdog 自修复。
三、跨平台载荷与攻击链
攻击链:钓鱼 WordPress 站集中推广 Solana/Pump.fun sniper bots、Aviator Predictor 等 → 社媒/Telegram/论坛引流 → GitHub/SourceForge/YouTube 下载(虚假口碑) → 受害者执行 .exe 或 .app → loader 释放 Rust clipper → 持久化 + 剪贴板监控替换钱包 → 窃密获利;VirusTotal/新闻站反馈进一步降低怀疑。GitHub 相关账号累计超 5,000 downloads(其中 1,250+ 为 macOS 版「Aviator Predictor」)。
四、防护
用户:绝不运行来路不明的「预测/抢购」工具;macOS 遇「App is damaged」提示勿用 unlocker.command 绕过 Gatekeeper;转账前人工核对钱包地址首尾字符。企业/安全团队:把 VirusTotal 低检测+正面社区投票视为可疑信号,结合行为检测;监控 GitHub/SourceForge 异常 stars/forks 与 Ghost Network 指标;平台侧应强化评论/投票反作弊,并阻断 @JoseCmanXD 相关 IOC(如哈希 5518942d…、b71efdeb…)。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
