
یک ابزار جعلی معاملهگری مبتنی بر هوش مصنوعی برای آلودهکردن کامپیوترهای ویندوزی و جایگزینی افزونههای کیفپول ارز دیجیتال با نسخههای مخرب استفاده شده است. HP Wolf Security میگوید بدافزار Needle Stealer در این عملیات هفت کیفپول شناختهشده را هدف گرفته و میتواند اطلاعات واردشده توسط کاربران را سرقت کند.
در یوتوتایمز بررسی میکنیم مهاجمان چگونه از محبوبیت ابزارهای AI برای جلب اعتماد معاملهگران استفاده کردهاند، کدام کیفپولها هدف قرار گرفتهاند و چرا این اتفاق به معنای هک مستقیم MetaMask یا Coinbase نیست.
بر اساس دادههای معتبر جهانی بررسیشده توسط یوتوتایمز، این کمپین در گزارش امنیتی سپتامبر ۲۰۲۶ HP مطرح شده است. دادههای این گزارش به تهدیدهای مشاهدهشده میان آوریل تا ژوئن مربوط میشود.
ابزار جعلی AI چگونه منتشر شد؟
مهاجمان وبسایتی برای نرمافزاری با نام TradingClaw ایجاد کرده بودند که خود را یک دستیار هوش مصنوعی برای اجرای معاملات شبانهروزی و استفاده از استراتژی شخصی معرفی میکرد.
تبلیغات پولی و دستکاری نتایج موتورهای جستوجو کاربران را به دانلود یک فایل ZIP هدایت میکرد. Malwarebytes نیز پیشتر در آوریل ۲۰۲۶ این کمپین را بررسی کرده و Needle Stealer را بخشی از عملیات گستردهتر انتشار بدافزار معرفی کرده بود.
داخل فایل دانلودی، یک برنامه با نام Trading Agent.exe و یک فایل DLL مخرب قرار داشت. فایل اجرایی در واقع ابزار قانونی OLE/COM Object Viewer مایکروسافت بود که دارای امضای دیجیتال معتبر است.
HP میگوید استفاده از این برنامه قانونی میتوانست عبور از برخی بررسیهای امنیتی ویندوز را سادهتر کند. هنگام اجرای برنامه، فایل DLL مخرب بارگذاری و در نهایت Needle Stealer روی دستگاه فعال میشد.
۷ کیفپول ارز دیجیتال هدف قرار گرفتند
Needle Stealer افزونههای مرورگرهای مبتنی بر Chromium را بررسی و شناسه آنها را با فهرست مشخصی مقایسه میکرد.
کیفپولهای هدف شامل این موارد بودند:
- MetaMask
- Phantom
- Trust Wallet
- Atomic Wallet
- Coinbase Wallet
- OKX Wallet
- Tonkeeper
پس از شناسایی یکی از این افزونهها، بدافزار مرورگر را میبست و نسخهای مخرب را در محل افزونه اصلی قرار میداد.
رابط جعلی چگونه اطلاعات را سرقت میکرد؟
نسخه مخرب کیفپول دارای صفحات ورود مشابه رابط واقعی بود. در اجرای بعدی، افزونه جعلی با سرور فرمان و کنترل مهاجمان ارتباط برقرار میکرد و اطلاعات واردشده توسط کاربر میتوانست به مهاجم منتقل شود.
در مورد MetaMask باید توجه داشت که رمز عبور بهتنهایی برای بازیابی کیفپول روی دستگاه دیگری کافی نیست. با این حال، در این حمله خود کامپیوتر قربانی از قبل آلوده شده بود و همین موضوع دسترسی مهاجمان به اطلاعات و داراییهای محلی را خطرناک میکرد.
متامسک و Coinbase مستقیماً هک نشدند
HP تأکید کرده این حمله ناشی از نفوذ به زیرساخت رسمی MetaMask، Coinbase یا سایر کیفپولها نبوده است.
زنجیره آلودگی از زمانی آغاز میشد که کاربر نرمافزار جعلی را دانلود و روی کامپیوتر خود اجرا میکرد. سپس بدافزار افزونه قانونی موجود روی همان دستگاه را با نسخه مخرب جایگزین میکرد.
تعداد دقیق قربانیان و میزان کل ارز دیجیتال سرقتشده نیز تاکنون اعلام نشده است.
تحلیل یوتوتایمز؛ خطر اصلی برای کاربران چیست؟
تحلیلگران یوتوتایمز معتقدند این حمله بیش از آنکه ضعف کیفپولهایی مانند متامسک باشد، خطر نصب نرمافزارهای معاملاتی ناشناس را نشان میدهد. کاربران ایرانی که گاهی بهدلیل محدودیت دسترسی از فایلها و منابع غیررسمی استفاده میکنند، باید حساسیت بیشتری داشته باشند. ابزارهای AI، رباتهای ترید و افزونههای کیفپول بهتر است فقط از منابع رسمی دریافت شوند و هر تغییر ناگهانی در ظاهر کیفپول جدی گرفته شود.




















