Bybit披露针对macOS用户的恶意软件攻击:利用「Claude Code」搜索投毒发起多阶段入侵

BlockBeats

 · 2026/04/22 12:40:59

Bybit 表示,其 SOC 在本次事件中引入 AI 辅助分析,覆盖从样本分类、逆向工程到 IOC 提取与检测规则生成的完整流程,将分析时间从数小时缩短至约 40 分钟,并实现当日完成检测与缓解措施部署,整体效率提升约 70%。 Bybit 集团风控与安全负责人 David Zong 表示:「作为较早公开此类攻击活动的交易所之一,我们认为披露相关发现有助于提升行业整体防御能力。借助 AI 辅助的 ...

原文来源:bybit


据 Bybit 官方披露,其安全运营中心(SOC)发现一起针对 macOS 用户的复杂恶意软件攻击活动。攻击者通过 SEO 投毒手段,将恶意网站推至 Google 搜索结果前列,当用户搜索 AI 开发工具「Claude Code」时,被引导至伪造安装页面,触发多阶段攻击链,目标包括窃取凭证、加密资产及获取设备长期控制权。


该攻击最早于 2026 年 3 月被发现。首阶段通过 Mach-O 投递器释放基于 osascript 的信息窃取程序,具备 AMOS、Banshee 等家族特征,可窃取浏览器凭证、macOS 钥匙串、Telegram 会话、VPN 配置及加密钱包数据,并针对 250+ 浏览器钱包插件及多款桌面钱包发起访问尝试。

第二阶段为 C++ 后门程序,具备沙箱检测与加密配置能力,通过系统级代理实现持久化,并通过 HTTP 轮询方式接收指令,实现远程控制。


Bybit 表示,其 SOC 在本次事件中引入 AI 辅助分析,覆盖从样本分类、逆向工程到 IOC 提取与检测规则生成的完整流程,将分析时间从数小时缩短至约 40 分钟,并实现当日完成检测与缓解措施部署,整体效率提升约 70%。


Bybit 集团风控与安全负责人 David Zong 表示:「作为较早公开此类攻击活动的交易所之一,我们认为披露相关发现有助于提升行业整体防御能力。借助 AI 辅助的 SOC,我们已实现从威胁检测到完整攻击链可视化在单一周期内完成。过去需要多名分析师跨班次完成的逆向、IOC 提取、报告撰写与规则生成,如今可在一次会话中完成——AI 负责处理大量分析工作,分析师进行判断与校验。未来安全将进入『AI 对抗 AI』阶段,利用 AI 防御 AI 将成为趋势。Bybit 将持续加大在安全 AI 领域的投入,推动威胁检测向分钟级响应及自动化智能处置演进。」


调查还发现,攻击者使用伪造的 macOS 密码弹窗进行社工攻击,缓存用户凭证;部分情况下还尝试将 Ledger Live、Trezor Suite 等官方钱包替换为木马版本。

本次攻击覆盖 Chromium 系浏览器、Firefox、Safari、Apple Notes 及本地敏感目录。相关恶意域名与 C2 基础设施已被处理并公开披露。攻击采用间歇性 HTTP 轮询通信,增加检测难度。


Bybit 指出,随着 AI 工具普及,攻击者正通过搜索结果操纵 targeting 开发者群体。由于开发者掌握代码、基础设施及资金权限,已成为高价值攻击目标。Bybit 于 3 月 12 日确认恶意基础设施,并在同日完成分析、检测与缓解措施,3 月 20 日对外披露并发布详细防护指引。


本文来自投稿,不代表 BlockBeats 观点
相关推荐
Coinbase花十年做合规,PayPal月月交审计,Musk给X Money开了条「后门」

据 Bloomberg 报道,DOGE 团队最初拿到的是「只读」权限。但到了周五深夜,白宫管理与预算办公室主任 Russell Vought 发了一封邮件,要求给 DOGE 更广泛的数据访问权。90 分钟后,Vought 被任命为 CFPB 代理局长。 到周日,CFPB 已经变成了一具骷髅。 资金被冻结,活动被暂停,近 90% 的员工面临解雇。 而九天前,X 刚刚宣布与 Visa 合作。 九天。从...

深潮TechFlow · 2026/4/22 17:05:04

15亿美元押注AI落地,OpenAI不再只卖模型

DeployCo 的设计,正是对这一问题的直接回应。与其单纯出售模型,OpenAI 选择引入私募股权机构,通过资本与客户网络,把 AI 直接嵌入其所控制的大量企业之中:一边提供技术与部署能力,一边通过「前线部署工程师」等方式改造具体业务流程。同时,私募机构预计投入约 40 亿美元,并获得为期五年的资金安排及约 17.5% 的最低回报保障,使这一模式既具备扩张能力,也降低了资本端的不确定性。 更重要...

BlockBeats · 2026/4/22 16:49:10

Claude把180亿美元的涨价算盘,打到Pro会员身上

这条推文迅速扩散。定价页截图开始在 Reddit、Hacker News 和开发者群里流传。社区对着屏幕反复确认,Claude Code 那一行,Pro 栏下面赫然是一个叉号,只有 Max 5x($100/月)和 Max 20x($200/月)还保留着勾。而 Anthropic 的支持文档此前写的是「Using Claude Code with your Pro or Max plan」,现在变成...

BlockBeats · 2026/4/22 16:31:38

12万的墓碑和399的AI永生,你怎么选

当现实世界里的告别变得如此昂贵且沉重,一场关于「死亡」的数字化大迁徙便顺理成章地发生了。传统的殡葬巨头开始转身拥抱 AI,建起数字礼厅,推出 AI 追思,试图用多模态大模型重新拼凑出逝者的音容笑貌。当十二万一块的大理石不再被轻易买单时,他们决定卖给你一串永远不会风化的代码。 死亡,在这个 AI 时代,正在完成一次从物理留存到数字永生的转向。而在背后推波助澜的,不只是硅谷那些渴望对抗死神的极客,还有...

BlockBeats · 2026/4/22 16:28:37

停火无限期延长,美伊冲突还要拉锯多久?

更值得关注的是,这一对峙已开始外溢至全球市场。作为全球能源运输的关键通道,霍尔木兹海峡的封锁与反复开启,不仅加剧了油价波动,也放大了能源与航运体系的不确定性。短期来看,停火延长为市场提供了一定缓冲;但从中长期看,在缺乏清晰谈判框架与基本互信的前提下,这种被动延续的停火,更像是一种随时可能被打破的脆弱平衡。 当外交路径持续受阻、军事威慑不断加码,这场冲突的下一阶段,将取决于双方是重新回到谈判桌,还是...

BlockBeats · 2026/4/22 15:45:58


BlockBeats
华语区最具影响力的 Web3 媒体之一,拥有专业的原创编辑团队,长期致力于传播区块链、加密货币及金融科技(FinTech)领域的前沿动态与深度洞察。
1999 文章

04

22

Bybit披露针对macOS用户的恶意软件攻击:利用「Claude Code」搜索投毒发起多阶段入侵
Bybit 表示,其 SOC 在本次事件中引入 AI 辅助分析,覆盖从样本分类、逆向工程到 IOC 提取与检测规则生成的完整流程,将分析时间从数小时缩短至约 40 分钟,并实现当日完成检测与缓解措施部署,整体效率提升约 70%。 Bybit 集团风控与安全负责人 David Zong 表示:「作为较早公开此类攻击活动的交易所之一,我们认为披露相关发现有助于提升行业整体防御能力。借助 AI 辅助的 ...