伪装成热门项目的加密货币剪贴板劫持器:跨平台 Ghost Network 生态分析
导读:当 GitHub 的 Star、SourceForge 的下载量、YouTube 的播放量、VirusTotal 的"安全"投票全部可被伪造,“社会证明"这套信任机制本身就成了攻击面。Check Point 这份研究揭示了一个把恶意软件伪装成热门项目玩出花样的 Rust 剪贴板劫持器 campaign,值得每一位安全从业者关注。
背景
2026 年 6 月 17 日,Check Point Research 发布了一篇题为《From Stars to Upvotes: Fake Reputation Fueling a Crypto Clipboard Hijacker》的研究报告。这份研究引起我注意的原因不是 payload 本身有多复杂——Rust 写的剪贴板劫持器在技术上并不新鲜——而是攻击者把"声誉伪造"这件事做成了一个横跨至少 5 个平台的系统工程。
campaign 的伪装面很有针对性:Solana / Pump.fun 狙击机器人(号称能比其他交易者更快买到新代币或 meme 币)、Aviator Predictor(号称能预测 Aviator 倍数游戏的崩盘时机)、以及若干 crash-game 预测器。目标群体也很清晰——那些正在寻找捷径和快钱的加密货币持有者、在线赌博玩家和交易者。一旦你被"自动化收益"“可预测结果"这类承诺吸引,就已经半只脚踏进了陷阱。
攻击者画像
整个 campaign 的归属线索指向同一个 Telegram 账号:@JoseCmanXD。这个名字同时出现在 WordPress 钓鱼站的作者字段、YouTube 频道的联系方式里,形成了跨平台的身份锚点。从攻击者运营的 GitHub 账号数量来看(至少 6 个),这不是一个临时起意的个人,而是一个有组织、有耐心的运营者。
主要 GitHub 账号包括:Decryptor-j、crash-predictor1、roblox-script1、hack-scripts、stake-mines。这些账号之间还存在互为 contributor 的协作关系,进一步制造"活跃开源社区"的假象。
伪装成热门项目
这是整个 campaign 最值得拆解的部分。攻击者没有把精力全押在单一渠道上,而是构建了一个以 WordPress 钓鱼站为中枢、辐射 GitHub / SourceForge / YouTube / VirusTotal / 新闻站的多平台声誉网络。
钓鱼页面
WordPress 搭建的钓鱼站是整个分发网络的中枢,上面集中展示了各类"捷径工具”。受害者通常通过社交媒体、加密货币论坛和 Telegram 频道里的链接被引导到这个站点。站点同时提供了指向 GitHub、SourceForge、YouTube 的外链,形成"多平台背书"的错觉。
GitHub 与 SourceForge
GitHub 上,攻击者运营的仓库收到了大量 Star 和 Fork。以一个仓库为例——146 Star、62 Fork,乍看之下是个受欢迎的开源项目。但这些互动几乎全部来自 Check Point 所说的"GitHub Ghost Network”:由受控或虚假账号反复 Star、Fork 仓库,制造流行度和可信度的假象。
SourceForge 上的操作模式类似:虚假或协同账号发布高度正面的评价和评分。值得注意的一个异常数据点是——SourceForge 显示 44,485 次下载中,有 37,460 次来自 Android 设备,但开发者目前只提供 Windows 和 macOS 版本。这个比例高度可疑,一个合理的推测是攻击者使用了 Android 农场来人工刷高下载量(原文对此持保留态度,未完全证实)。
YouTube 与 AI 合成内容
YouTube 是这个 campaign 里最"现代化"的一环。攻击者运营了一个专门展示"软件解决方案"的频道,视频有可观的播放量和点赞数。但播放量曲线并不符合自然增长规律,而是出现可疑的尖峰——这是 YouTube Ghost Network 的典型特征:机器人账号在短时间内集中刷量。
评论区同样值得关注。一方面是高度正面的"协同评论",另一方面夹杂着真实用户的抱怨——抱怨工具根本没用。这种"假好评 + 真差评"的并存,本身就是识破伪装的一个信号。
早期视频以俄语为主,暗示攻击者最初聚焦俄语用户社区;近期视频则切换为英语,目标受众扩展到全球。
VirusTotal 投票操纵
这是整个 campaign 里我认为最值得警惕的一环。攻击者在 VirusTotal 上对部分样本投"良性票"并发布"安全"评论。当这种情感操纵遇上本身就偏低的杀软检出率时,基于声誉的检测系统就可能把明确的恶意 IOC 误判为良性,从而放行。
这里的关键不是"低检出率是由假投票造成的"——两者是独立现象——而是低检出率 + 假正面反馈的组合,会在用户和安全系统两端同时制造一个强烈但虚假的"安全"印象。对于一个依赖 VirusTotal 做快速决策的安全团队来说,这种操纵直接威胁到检测链路的可信度。
新闻站推广
在追踪 @JoseCmanXD 的过程中,Check Point 还在合法新闻网站上发现了推广痕迹。这些文章看起来是付费推广帖或通过被入侵的新闻媒体发布的内容,把恶意软件和可信新闻内容并列,进一步背书。把恶意软件塞进合法新闻流里,这种手法并不新,但放在这个多平台声誉网络里看,它的作用是补上"权威媒体背书"这最后一块拼图。
Payload 分析
在所有社会工程和推广层之下,实际投递给受害者的是基于 Rust 的剪贴板劫持器,同时支持 Windows 和 macOS。从 Check Point 披露的信息来看,payload 的行为链条相当经典:
- 安装持久化:二进制文件在系统中驻留,确保重启后仍能运行。
- 持续监控剪贴板:实时扫描剪贴板内容,匹配加密货币钱包地址的特征。
- 地址替换:一旦识别到钱包地址,立即用攻击者控制的钱包地址替换——受害者粘贴时已经是攻击者的地址。
- 内嵌地址列表:二进制中嵌入了大量攻击者控制的钱包地址,覆盖多种加密货币。
- 链上收益:攻击者控制的钱包已经收到多笔交易,说明已有实际盗币发生。
(关于持久化的具体机制、地址匹配的正则特征、C2 通信细节等,Check Point 的公开报告中未做深入展开,以下分析基于同类剪贴板劫持器的通用模式推测:持久化可能通过 LaunchAgent / LaunchDaemon(macOS)或注册表 Run 键(Windows)实现;地址匹配大概率使用正则匹配 Bitcoin / Ethereum / Solana 等主流链的地址格式。)
攻防视角
从攻击者视角看,这个 campaign 的精妙之处在于把"信任"本身武器化了。传统钓鱼靠伪造单一可信来源(假网站、假邮件),而这个 campaign 把信任的来源分散到至少 5 个平台——每个平台上的虚假信号单独看都不算强,但叠加在一起就形成了一个看似无懈可击的"社会证明"网络。攻击者还把 AI 用在了内容生产环节(合成讲解员),进一步降低了运营成本。
从防御视角看,这件事暴露了一个系统性问题:我们依赖的声誉信号正在被系统性污染。GitHub Star、SourceForge 下载量、YouTube 播放量、VirusTotal 投票——这些原本是安全从业者和普通用户做快速判断的依据,现在每一个都可能是假的。这意味着:
- 对项目方:选型时不能只看 Star 数和下载量,必须交叉验证作者历史、代码质量、issue 活跃度、社区真实性。
- 对安全团队:VirusTotal 的"安全"投票和社区评论不能作为唯一判据,需要结合沙箱行为分析、静态特征、威胁情报交叉验证。
- 对用户:不存在"狙击机器人"“预测器"这类捷径工具——凡是承诺自动化收益的,默认按恶意软件对待。
我的判断
这个 campaign 的本质,是攻击者找到了"社会证明"机制的 Trust Boundary Violation 并系统性地利用了它。每个平台的声誉系统都假设"互动是真实的”,但 Ghost Network 让这个假设失效了。当 Star、Upvote、下载量、评论、播放量都可以被批量制造,“流行"就不再是"可信"的同义词。
更值得警惕的是 VirusTotal 投票操纵这一环。如果说 GitHub 假 Star 骗的是终端用户,VirusTotal 假投票骗的就是安全系统本身——这是在攻击检测链路的信任根。一旦基于声誉的检测被污染,整个防御体系的效率都会下降。
给项目方的建议:在依赖任何第三方声誉信号做安全决策前,先问自己——这个信号能否被批量伪造?如果能,就需要引入不可伪造的交叉验证(行为分析、静态特征、多引擎交叉检测)。
给用户的建议:加密货币领域没有捷径,“自动化收益"“预测结果"这类承诺基本都是钓鱼诱饵。下载任何声称能"帮你赚快钱"的软件前,先在 VirusTotal 多引擎扫描(但不能只看社区投票),再用沙箱跑一遍行为分析。macOS 用户尤其要注意——这次 campaign 的 macOS 版本下载量超过 1250,说明攻击者已经把 macOS 当作重要目标。
网络安全对抗是一场持久战。攻击者在进化——从单点钓鱼到多平台声誉网络,从人工编写到 AI 辅助生产;防御者也必须进化——从依赖单一信号到多维度交叉验证,从静态特征到行为分析。知己知彼,才好做好防御工作。大家也多注意安全。