Kaspersky:Stealka 資訊竊取者透過假遊戲模組針對 MetaMask、Coinbase 與 80 多個錢包

Kaspersky 發現一款名為 Stealka 的新型資訊竊取軟體,透過偽造的遊戲作弊、mods 與盜版軟體傳播,並寄放於受信任的開發者平台(GitHub、SourceForge、Softpedia、Google Sites)。該惡意程式要求使用者手動下載並執行與假 mod 和破解應用綁定的惡意安裝程式。執行於 Windows 後,Stealka 會蒐集瀏覽器資料、已儲存的密碼與加密錢包相關檔案,針對超過 100 款基於 Chromium 與 Gecko 的瀏覽器(Chrome、Firefox、Edge、Brave、Opera)以及 80 多款加密錢包與外掛 — 包括 MetaMask、Coinbase Wallet、Binance Wallet、Phantom 與 Trust Wallet。它會外洩私鑰、助記詞、錢包檔案路徑與外掛資料(Kaspersky 報告指出其鎖定 115+ 個錢包、密碼管理器與 2FA 外掛),並竊取來自通訊應用(Discord、Telegram)、電子郵件客戶端(Outlook、Thunderbird)、VPN(ProtonVPN、Surfshark)與筆記應用的憑證與資料。部分套件亦會部署加密貨幣挖礦程式,增加效能與資源風險。遙測顯示最初於俄羅斯偵測,並在土耳其、巴西、德國與印度出現個案。Kaspersky 對加密使用者的補救建議:避免下載盜版或非官方檔案與遊戲作弊網站;僅從經驗證的創作者取得 mods;核對檔案校驗和或數位簽章;保持 Windows 與應用程式更新;使用可信的防毒/EDR;使用專用密碼管理工具並啟用雙因素認證;對於助記詞/私鑰,使用硬體錢包或完全離線保存。對於交易者而言,被入侵的金鑰與儲存的錢包資料可能導致即時資產被竊與帳戶接管,且可能透過受感染的聯絡人加速社交工程的擴散 — 因此謹慎的下載習慣與硬體錢包對於降低短期損失風險與長期帳戶安全曝險至關重要。
Bearish
Stealka 直接鎖定瀏覽器錢包外掛與本機錢包資料,揭露私鑰與助記詞。這為加密資產製造立即的竊取向量:被攻破的金鑰通常會導致快速的 on‑chain 轉移且幾乎無法追回。短期來看,對存放於被攻破錢包之特定代幣的市場影響,對受影響持有者是負面的(被迫拋售或直接轉移),增加賣壓並造成個別資產的損失事件。該惡意軟體本身不改變協議的基本面,因此對主要代幣(例如 ETH、BTC)之長期市場情緒不太可能有實質改變;相反,主要影響為提高安全成本、增加對硬體錢包與託管服務的需求,以及可能對瀏覽器錢包供應商造成名譽損害。交易者應將此視為對被攻破使用者所持資產之短期看空催化劑,並作為結構性提醒以降低熱錢包曝險 — 採用硬體錢包、強化 OPSEC 並避免危險下載以限制立即的資產損失。