🏢 公司C档 · NaN分

盗币这门生意,卷成了SaaS

··约1分钟阅读

📋 总体概括

16个伪装加密钱包的恶意Firefox插件,与暴露的DarkSword iOS攻击平台,共同揭示了盗币产业的工业化:从助记词钓鱼到钱包注入,从自用工具到可分销的黑产SaaS。本文拆解攻击链机理与防御要点。

📄 正文

盗币这件事,早就不是脚本小子的单点作业了。

最近两起几乎同期的暴露事件,把这条产业链的「前后台」同时晒在了阳光下:一边是 Socket 于10月7日报告的16个伪装成加密钱包的恶意 Firefox 扩展,另一边是 Censys 研究员发现的 DarkSword/Coruna iOS 攻击平台——五台暴露的服务器上,连「分销商控制面板」都看得一清二楚。

一个盯浏览器,一个盯手机,路径不同,终点一致:你的助记词和私钥。更重要的是,这两起事件拼在一起,勾勒出的是一门已经完成标准化、产品化,甚至开始「招商加盟」的生意。

🔌 插件商店,成了助记词的绞肉机

「导入钱包的那一刻,你就把资产交给了插件作者。」

这次 Socket 披露的16个恶意扩展,伪装手法并不新鲜,但胜在「像」。它们把自己包装成钱包门户、桌面工具类插件、浏览器增强工具,核心动作只有一个:当用户在页面里导入助记词(recovery phrase)或私钥时,把这些秘密截走。

数据外传的通道设计值得一提——攻击者没有搭裸露的C2服务器,而是把回传端点架在 Cloudflare Workers 上。这意味着流量走的是全球最大CDN之一的合法域名,企业侧基于域名信誉和IP黑名单的常规拦截,基本抓瞎。

处理速度也不慢。据 Socket 10月7日的报告,Mozilla 已在2025年10月5日之前将这些扩展全部下架。从上架、收割到下架,这类攻击的窗口期通常以天计——而下架拿回的只是插件本身,已经泄露的助记词,是追不回来的。

产业逻辑很简单:软件分发平台本质上做的是「信任的批发业务」,审计能力的增长速度,永远赶不上攻击者注册新马甲的速度。扩展商店的审核,过去被当作安全边界,现在更像一道减速带。

攻击链可以浓缩成这样一张图:

注意第五步。用 Cloudflare Workers 当回传通道,是这批插件最「与时俱进」的地方——云厂商的合法基础设施,正在成为黑产的隐身衣。这对安全团队是个坏消息:你的监控体系里,api.cloudflare.com 大概率是白名单。

📱 五台服务器暴露,撕开iOS攻击平台的后台

「连分销商都有后台账号的系统,你猜正规SaaS看了作何感想。」

如果说恶意插件是「前台门店」,那 Censys 发现的 DarkSword/Coruna 平台,就是被曝光的「中央厨房」。五台服务器上的目录没有做好访问控制,直接把整个运营平台摊开在了研究人员面前。

从暴露内容看,这是一套完整的针对 iPhone 的攻击基础设施:投递基础设施(负责把恶意载荷送到目标设备上)、植入体(implants)、钱包注入模块(wallet injection modules),以及负责「客户管理」的分销商控制面板。

更扎眼的是另一台生产服务器上的抓取记录:11条受害者的助记词、179个受害者设备的「战利品目录」(loot directories)、75个控制平面账号。

把这三个数字拆开看:

暴露数据数量产业含义
受害者助记词11条已实锤的资金盗取,且助记词即总资产
设备战利品目录179个规模化运营,非定向手工作业
控制平面账号75个多角色分账,暗示「平台+租户」模式

钱包注入模块尤其值得注意。它意味着攻击不只是「诱导你输入」,而是能在受害设备上直接对钱包应用做注入,从运行时层面抽走密钥数据。移动端安全模型引以为傲的应用沙箱,在注入面前并不总是那么可靠。

🏭 盗币SaaS化:一条完整的分工链

「黑产不需要创新商业模式,它只需要照抄云计算。」

过去我们谈黑产,习惯用「团伙」这个词——暗示一个封闭、集中、单点的小组织。但 DarkSword 平台暴露出的「分销商控制」(reseller controls)指向另一种结构:平台方负责开发和维护攻击能力,分销商负责获客和投递,按「战果」分账。

这正是过去十年云计算做的事情:把重资产能力拆成按需付费的服务。Ransomware-as-a-Service 勒索即服务已经验证过一次,现在盗币赛道在复刻同一条路径。攻击能力被封装成平台,门槛从「会写代码」降到「会买套餐」。

两条攻击面的组合也值得画出来:

桌面端和移动端双管齐下,说明这不是某个团伙的「顺手尝试」,而是有意识的多渠道布局。据业内安全研究者的私下判断,这类平台的运营方很可能同时向多个「客户」供货——75个控制平面账号,或许就是75个分销入口。

对防御方来说,这意味着对手不再是某个可被「一网打尽」的团伙,而是一套打掉一层、下面还有一层的分层体系。打掉16个插件,明天会注册17个新的;端、云、链,每个环节都需要独立的拦截点。

🛡️ 防御的真相:别把信任交给任何输入框

「安全产品的尽头,是让你在导入助记词之前多想三秒。」

对个人用户,规则其实很朴素:助记词只应该在你下载了官方应用、且通过官方渠道验证的离线环境中出现。任何浏览器里弹出的「钱包导入页面」、任何搜索广告位里的「钱包官网」,都默认不可信。这次16个恶意插件的共性恰恰是——它们不需要漏洞,只需要你在错误的地方输入正确的词。

对企业安全团队,这场事件暴露的是三块短板:

第一,浏览器插件治理。 多数企业的 EDR 和准入体系对浏览器扩展几乎是盲区。至少应该做到:对高权限扩展(能读取所有站点数据的)建立审批清单,定期盘点。插件回传走 Cloudflare Workers 这类合法基础设施,意味着基于威胁情报IP库的传统网关策略需要重新评估。

第二,移动终端防线。 DarkSword 的钱包注入模块说明,即便在 iOS 这样的封闭生态里,针对金融类应用的运行时攻击依然现实存在。涉及加密资产或高价值账户的终端,值得单独的检测规则和更严的应用白名单。

第三,审计与应急的联动。 这次两个发现——Socket 的插件报告和 Censys 的服务器暴露——都不是执法机构先发现的,而是安全研究人员通过外部观测发现的。暴露面管理(包括攻击者自己的暴露面)正在成为情报的新来源。

时间线可以帮你把事件节奏看清楚:

  • 2025年10月5日前:Mozilla 完成对16个恶意扩展的下架处理
  • 2025年10月7日:Socket 发布报告,公开插件攻击细节
  • 同期:Censys 研究员发现 DarkSword/Coruna 五台服务器目录暴露,平台完整后台可见
  • 后续影响:已泄露的助记词无法撤回,相关钱包地址面临持续监控风险

注意一个细节:GBHackers 的两篇报道里,没有任何一处提到「已追回资金」。这几乎就是全部结论了。

写在最后

把两起事件放回一条线上看:浏览器插件解决「欺骗用户主动交出密钥」,移动植入解决「绕过用户直接抽取密钥」,分销面板解决「规模化分赃」。前端、后端、运营,一个都不缺。

这不是某次突发攻击,而是盗币产业完成工业化之后的正常出货。对普通用户,防御手段没有捷径:助记词永远离线、永远只进官方应用。对行业,真正的问题在于——当攻击者用上了云计算原生的分发与回传体系,防御方的架构思维,是不是还停留在「拦IP、封域名」的上一代?

下一波被曝光的,可能就不是服务器目录,而是这个行业的「定价表」。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)