Pavlo Kot

Ny macOS-skadevare stjeler Telegram-data og retter seg mot kryptolommebøker

Ny macOS-skadevare stjeler Telegram-data og retter seg mot kryptolommebøker
MacOS-skadevare

Sikkerhetsforskere hos SlowMist har identifisert macOS-skadevare som er i stand til å stjele data fra Telegram Desktop og få tilgang til kryptovaluta-lommebøker. Den stjålne informasjonen kan brukes til å gjenopprette Telegram-sesjoner, dekryptere lommebokfiler eller stjele seed-fraser gjennom falske applikasjoner.

Denne artikkelen ble oversatt fra originalen. Les den opprinnelige versjonen av vår korrespondent her.

Ifølge forskerne samler skadevaren inn data fra macOS Keychain, Safari-nettleserfiler, Apple Notes, Telegram Desktop og databasene til mer enn et dusin kryptovaluta-lommebøker.

Når en enhet er infisert, kopierer skadevaren autentiserte Telegram -sesjonsdata, kryptovaluta-lommebokfiler og informasjon relatert til nettleserutvidelser som brukes til å administrere digitale eiendeler.

Skadevare retter seg mot populære kryptolommebøker

SlowMist-forskere sa at angripere kan forsøke å dekryptere stjålne lommebokdatabaser ved hjelp av passord hentet fra den kompromitterte enheten. En annen angrepsvektor innebærer å erstatte legitime Ledger Live- og Trezor Suite-applikasjoner med falske versjoner som ber brukere om å oppgi sine seed-fraser.

Forskerne reproduserte hele angrepskjeden i et isolert miljø.

Skadevaren retter seg mot programvarelommebøker inkludert Exodus, Atomic Wallet, Electrum, Wasabi Wallet og Monero. Den kan også søke etter data knyttet til fulle noder for Bitcoin Core, Litecoin Core, Dash Core og Dogecoin Core.

Tofaktorautentisering forhindrer ikke angrepet

Ifølge SlowMist kan ikke Telegrams tofaktorautentisering begrense dette angrepet fordi skadevaren ikke utfører en ny pålogging. I stedet bruker den en allerede autentisert sesjon lagret på offerets enhet.

Forskerne demonstrerte at stjålne Telegram Desktop-sesjonsdata kan overføres til en annen Mac-datamaskin uten behov for telefonnummer, verifiseringskode eller passord for tofaktorautentisering.

SlowMist rådet brukere som mistenker at enhetene deres er kompromittert, til å umiddelbart avslutte alle aktive Telegram-sesjoner og endre både passordet for Telegram-tofaktorautentisering og passordet for Telegram Desktop. Brukere av kryptovaluta-lommebøker oppfordres også til å generere en ny seed-frase på en sikker enhet og overføre eiendelene sine til nye adresser.

Midt i det økende antallet verktøy for cyberangrep, rapporterte Immunefi at kryptovalutaprosjekter tapte omtrent 972 millioner dollar fordelt på 207 vellykkede hack i løpet av første halvår 2026, noe som markerer et rekordhøyt antall hendelser.

Tidligere stanset den desentraliserte handelsprotokollen Ostium all handelsvirksomhet etter en hendelse som påvirket OLP-likviditetspoolen deres. Eksperter innen cybersikkerhet anslår at det mistenkte utnyttelsen kan ha ført til tap på mellom 18 og 22 millioner dollar.

Dette materialet kan inneholde tredjeparts meninger, ingen av dataene og informasjonen på denne nettsiden utgjør investeringsråd i henhold til vår Ansvarsfraskrivelse. Selv om vi følger strenge Redaksjonelle Retningslinjer, kan dette innlegget inneholde referanser til produkter fra våre partnere.