SlowMist 最新報告丟了一顆炸彈:macOS 的惡意軟體已經學會竊取 Telegram 的登入狀態,不僅能直接解密你的加密錢包,還能偽造應用程式騙你手動輸入備份語。這根本不是那種隨處可見的釣魚連結,而是把攻擊觸角直接伸進你每天開關的通訊軟體裡。我認為這波攻擊的邏輯非常狡猾,它直接擊中了一個多數人的盲點:我們一直以為桌面端比較安全,但現在連對話框都能變成詐騙現場。

過去我們防 macOS 惡意軟體,腦子裡想的大概是瀏覽器外掛或某個下載的 .dmg 檔案。但這次 SlowMist 抓到的這波手法,走的是「狀態劫持」路線。惡意程式不需要重新騙你輸入密碼,它只要在你電腦背景默默竊取 Telegram 的會話 Token,就能在沒有二次驗證的情況下直接接管帳號。更陰的是,它會根據你錢包的類型偽造對應的登入介面,當你以為自己在開 MetaMask 或 Trust Wallet 時,其實輸入的那串備份語已經送進攻擊者的伺服器了。

我們以為關掉瀏覽器就安全了,但惡意程式根本不需要你打開交易所網頁,它只要把你的 Telegram 對話框變成騙局就好。

這波變動會改變不少人的使用習慣。先說輸家,重度依賴 Telegram 作為主要通訊與群組管理的加密原生用戶會是第一批感受到痛的人。特別是那些習慣在手機和 Mac 之間同步狀態、卻從未開啟「已登入裝置」手動踢出功能的人。贏家則是硬體錢包用戶,畢竟 seed phrase 還鎖在晶片裡,攻擊者就算騙到介面也拿不走錢。不過這不代表硬體錢包就萬無一失,因為攻擊者現在連「騙你手動輸入」這招都練熟了。

我整理了一下這波攻擊鏈與傳統桌面釣魚的差異,大家應該會更直觀:

攻擊特徵 傳統瀏覽器釣魚 Telegram 會話劫持
觸發條件 點擊連結或下載惡意檔案 背景自動竊取會話 Token
偽裝對象 交易所或錢包網頁 原生 App 介面 / 對話框彈出
備份語提取 依賴網頁表單 偽造 App 強制要求重新驗證
防禦難易度 換網址、用導航器即可 需手動檢查已登入裝置與權限

背後最讓我擔心的是,這代表惡意軟體的「靜默期」會變長。你的 Mac 可能已經被植入好幾週,你照常收發訊息、照常開錢包,直到某天一筆提款成功,你才發現備份語早就被複製走了。這也凸顯了一個技術盲點:目前的桌面端錢包在解密 keystore 時,大多依賴作業系統的記憶體保護,但一旦惡意軟體拿到會話權限,它就能偽造一個完美的 UI 層,連你自以為堅固的「手動確認」都會變成幫兇。

說到底,這波攻擊不是在考驗你的技術,而是在考驗你的習慣。與其整天擔心 Mac 有沒有中馬,不如現在就去 Telegram 設定裡把「已登入裝置」掃一遍,手動把舊裝置踢掉。安全從來不是買個硬體錢包就完事了,真正的防線永遠在你手指點下去的那一秒。

延伸思考與常見問題

  • Q1:Telegram 會話劫持到底是怎麼運作的? 答:惡意軟體會在你 Mac 背景偷偷讀取 Telegram 應用程式快取的登入 Token,攻擊者拿到後無需密碼或 QR 碼掃描就能直接接管你的帳號,讓你以為自己還正常登入著。

  • Q2:為什麼這波攻擊特別針對 macOS 用戶? 答:加密投資者普遍使用 Mac 作為主要桌面端,但 macOS 的應用程式沙盒機制相對鬆散,惡意程式較容易在背景讀取 Telegram 的資料夾與快取檔案,加上許多用戶習慣長期不重啟裝置,會話狀態容易一直保留。

  • Q3:偽造應用程式騙取備份語與直接解密 keystore 有什麼差別? 答:解密 keystore 是惡意軟體在背景利用竊取的密碼或記憶體重編譯錢包資料,用戶幾乎無感;而偽造 App 則是主動彈出介面騙你手動輸入備份語,兩者的攻擊時機與用戶感知度完全不同。