macOS 恶意软体窃取凭证,劫持 Telegram 会话、解密加密货币钱包,或透过假冒应用程式诱使使用者输入钱包恢复词句。
根据区块链安全公司 SlowMist 的说法,macOS 窃取资讯的恶意软体可以劫持 Telegram 桌面会议并入侵加密货币钱包。
在收集密码和验证会话后,恶意软体会複制用户已认证的 Telegram Desktop 会话资料、钱包资料库及浏览器钱包扩充功能资料。

SlowMist 表示,攻击者接著可以利用从感染装置取得的密码,尝试离线解密被盗钱包资料库,或用假冒版本替换合法的 Ledger 和 Trezor 应用程式,诱使使用者输入他们的恢复短语。该资安公司在孤立环境中重现了攻击链。
根据 SlowMist 的资料,该恶意软体针对软体钱包,包括 Exodus、Atomic、Electrum、Wasabi 和 Monero,以及硬体钱包应用程式如 Ledger Live 和 Trezor Suite。它也会搜寻由全节点客户端储存的钱包资料,包括 Bitcoin Core、Litecoin Core、Dash Core 和 Dogecoin Core。
根据 SlowMist 的说法,Telegram 的两步验证无法阻止此攻击,因为恶意软体会重用已认证的本地会话,而非建立新的登入帐号。在测试中,研究人员在另一台 Mac 上恢复被盗的 Telegram Desktop 会话资料,且未输入电话号码、验证码或两步骤验证密码。
SlowMist 呼吁怀疑装置遭入侵的用户立即终止现有的 Telegram 会话,建立新的可信登入帐号,并更改 Telegram 两步骤验证密码及 Telegram 桌面通行码。该公司也建议在乾淨的装置上建立新的恢复短语,并将所有资产转移到新地址