Telegram 桌面端本地会话复用
macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。
Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。
Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。
我与山哥(23pds)联手,通过对多起加密货币交易所被黑事件近一个月的取证追踪,确认攻击者为 Lazarus Group。本文披露了完整的 IOC 指标与 TTP 技战术,包括社会工程学入侵、PyYAML RCE 后门部署、内网横向移动至钱包服务器等完整攻击链。
2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。
2022年8月18日,Celer Network cBridge 遭受 BGP Hijacking 攻击,攻击者通过劫持互联网底层路由协议,将跨链用户引导至恶意前端界面。慢雾安全团队通过证书分析、AS 路由追踪和 BGP Trace 记录,确认这是一起针对 Celer Network 的定向 BGP 劫持攻击。
2022年8月3日,Solana 公链发生大规模盗币事件。慢雾安全团队分析发现 Slope Wallet Android >= 2.2.0 版本通过 Sentry 服务将用户助记词和私钥发送到 o7e.slope.finance 服务器,导致约30%受害者地址的助记词泄露。
慢雾安全团队发现 Discord 服务器中存在一种以 Captcha.bot 身份为伪装的自动化钓鱼攻击,攻击者在新用户加入官方服务器的瞬间发送虚假人机验证链接,诱导用户输入钱包密码和助记词实施盗币。文章完整还原了两种钓鱼手法的攻击链,并提供了用户与项目方双视角的防范建议。