一群讲越南语的网络犯罪分子正在使用 PXA Stealer(一种基于 Python 的信息窃取恶意软件)进行大规模攻击。该威胁于 2024 年底首次发现,截至 2025 年 8 月 4 日,已感染 62 个国家的 4,000 多人。受影响最严重的国家是韩国、美国、荷兰、匈牙利和奥地利。
犯罪分子窃取了超过 200,000 个密码、数百条信用卡记录以及超过 400 万个浏览器 cookie,并在基于 Telegram 的市场 Sherlock 上出售。根据SentinelLabs和Beazley Security于2025年8月4日发布的报告,攻击者在2025年4月和7月进行了大规模的攻击浪潮。
该攻击方法使用 DLL 侧载技术,利用海海软件 PDF Reader 和 Microsoft Word 2013 等合法签名软件。PXA Stealer 从 Chrome 和 Firefox 等约 40 个浏览器中窃取信息,还针对 Crypto.com、ExodusWeb3 和 Magic Eden Wallet 等 30 多个加密货币钱包扩展程序。
从:
Python 驱动的恶意软件可窃取数百张信用卡、20 万个密码和 400 万个 cookie
【编辑部评论】
此次 PXA Stealer 攻击作为网络犯罪产业化的象征值得关注。人们已经发现,存在一个高度组织化的生态系统,使该恶意软件与传统的信息窃取恶意软件区分开来。
为了详细说明DLL侧载技术的利用,攻击者使用签名的合法软件(Microsoft Word 2013、海海软件PDF阅读器)作为盾牌。这是“Living off the Land”攻击的演变,这是一种复杂的技术,利用了安全解决方案信任合法软件的趋势。
Telegram 基础设施和 Sherlock 市场的战略使用尤其存在问题。该平台提供加密通信和匿名性,同时使其成为网络犯罪分子理想的 C&C(命令和控制)基础。尽管 Telegram 在 2025 年 5 月关闭了大型犯罪市场汇一担保和新币担保,但目前形势依然严峻,“夏洛克”等新威胁层出不穷。
Python 语言的采用是一项技术进步。这使得攻击者能够实现跨平台支持和代码可读性,从而可以持续改进。针对 Chrome App-Bound Encryption Key 的攻击方法是试图禁用 Google 在 2024 年推出的一项安全功能,展示了网络犯罪分子对防御技术进步的快速反应。
经济影响的严重程度反映在数字中。 20万个被盗密码和400万个浏览器cookie可能直接导致金融机构和加密货币交易所遭受未经授权的访问。 Binance、Coinbase、Kraken等主要平台尤其成为目标,增加了数字资产大规模泄露的风险。
至于未来的影响,这个案例表明“犯罪即服务”的成熟。我们建立了类似于合法企业的支持系统,包括针对被盗数据的自动销售系统、客户管理机器人以及提供教程视频。这降低了进入门槛,即使是技术知识有限的犯罪分子也能实施复杂的攻击。
监管影响也不容忽视。 Telegram等通讯平台的责任范围、跨境网络犯罪的处理、加密技术与公共安全的平衡等现有法律框架内难以解决的问题不断出现。
从这个案例中我们可以看到,网络安全已经超越了单纯的技术问题,成为一个复杂的经济、社会和政治问题。对于我们这些倡导科技促进人类进化的人来说,准确把握科技进步带来的光影、鼓励建设性讨论是一项重要的责任。
【术语解释】
DLL 旁载
这种攻击方法将动态链接库 (DLL) 文件放置在与合法应用程序相同的目录中并执行恶意代码。合法软件在启动时会自动加载恶意DLL,从而避免被安全软件检测。
信息窃取恶意软件(Infostealer)
恶意软件的总称,旨在从受感染的计算机窃取机密信息,例如密码、信用卡信息和浏览器中存储的数据。近年来,主流的方法是通过Telegram等通信平台发送数据。
应用程序绑定的加密密钥
这是谷歌于 2024 年在 Chrome 浏览器中引入的一项安全功能。它是一种对保存的密码和 cookie 等敏感数据进行加密,并限制外部应用程序访问的技术。
C&C(命令与控制)
它是一种通信基础设施,允许网络犯罪分子远程控制受感染的计算机。攻击者通过C&C服务器发送命令并检索被盗数据。
犯罪即服务(CaaS)
这是一种向其他犯罪分子有偿提供网络犯罪方法和工具的商业模式。即使犯罪分子缺乏技术知识,现在也可以实施复杂的攻击,大大降低了网络犯罪的门槛。
夏洛克
一个基于 Telegram 的地下犯罪市场,其中出售被 PXA Stealer 窃取的密码、信用卡信息和浏览器 cookie 等被盗数据。自动交易系统和机器人功能可实现犯罪分子之间高效的数据买卖。
[参考链接]
海海软件PDF阅读器(外部)
中国公司开发的免费PDF查看软件的官方网站。此次攻击利用了合法签名的二进制文件。
微软Word 2013(外部)
微软的文档处理软件2013版。在此攻击中用作 DLL 侧面加载的垫脚石
哨兵实验室(外部)
SentinelOne 的威胁情报部门。 PXA Stealer攻击详细技术分析报告发布
比兹利安全(外部)
一家隶属于英国保险公司 Beazley Group 的网络安全公司。提供风险管理服务
[参考文章]
拉链中的幽灵|新的 PXA Stealer 及其 Telegram 支持的生态系统(外部)
SentinelLabs 和 Beazley Security 的联合研究报告。全面分析PXA Stealer技术细节和基于Telegram的犯罪生态系统
新的 PXA Stealer 针对政府和教育部门获取敏感信息(外部)
Cisco Talos 在 2024 年 11 月的一份报告中首次发现并分析了 PXA Stealer。详细介绍对政府和教育机构的初步攻击
越南黑客使用 PXA Stealer,攻击 4,000 个 IP,在全球窃取 200,000 个密码(外部)
《黑客新闻》最新攻击形势分析。关于越南语攻击团体的活动范围和造成的损害规模的报告
[编者后记]
这可能是出乎意料的,但您最后一次查看浏览器中保存的密码是什么时候?
这个案例呈现的是“以风险换取便利”。除了操作系统和应用程序更新以及双因素身份验证之外,您还需要考虑继续使用 Microsoft Word 2013 等旧软件的风险。如果您正在采取任何措施或有任何疑虑,请在社交媒体上分享。
