TradingClaw Needle Stealer 将伪造的 AI 交易代理变成钱包陷阱
在 2026 年被观察到的一场攻击活动中,TradingClaw Needle Stealer 将一个伪造的 AI 交易代理变成了通往七种加密货币钱包的直接入口。下载的软件并未自动执行交易,而是将合法浏览器扩展替换为足以乱真的副本,用于窃取钱包密码。
HP 在 2026 年 4 月至 6 月收集的遥测数据中发现了该活动。Malwarebytes 则在 4 月独立分析了这一攻击活动,并将其与恶意网站 tradingclaw[.]pro 联系起来。该网站与 TradingView 无关,也与一家使用相似 TradingClaw 名称的合法初创公司无关。
核心矛盾并不在于 AI 性能与人工交易之间的较量,而在于自主化金融辅助的承诺,与这一承诺要求用户交出的访问权限之间的冲突。攻击者既不需要新颖的人工智能模型,也不需要区块链漏洞利用。他们只需要让受害者足够信任一款以 AI 为主题的下载软件,从而运行常见的 Windows 恶意软件。
TradingClaw Needle Stealer 替换了真实钱包扩展
关键动作并非被动收集数据。Needle Stealer 主动以恶意钱包界面替换了用户原本信任的扩展。
欺诈性 TradingClaw 网站将自己宣传为面向 TradingView 用户的 AI 驱动助手,承诺提供个性化策略和持续进行的加密货币交易。访客会收到一个 ZIP 压缩包,其中包含名为 Trading Agent.exe 的可执行文件及一个配套动态链接库。
Trading Agent.exe 并不是交易程序。研究人员确认它是 OLEView,一款由 Microsoft 签名的合法工具。攻击者将一个名为 iviewers.dll 的恶意文件放置在该受信任可执行文件旁。
当 OLEView 启动时,Windows 会加载附近的 DLL。这一行为使 DLL 侧加载成为可能;这是一种由合法应用程序加载攻击者控制代码的执行技术。该技术让恶意活动能够借助已获识别程序的掩护启动。
随后,该攻击活动解密了另一个载荷,并将其注入一个新启动的合法 Windows 进程中。这种称为进程空洞化的技术会替换受信任进程内部的代码,同时保留其表面形态。
最终载荷是 Needle Stealer,这是一种以 Go 编写的模块化信息窃取程序。Malwarebytes 发现,其更广泛的能力包括收集浏览器数据、登录会话、屏幕截图、文件、Telegram 信息以及加密货币钱包资料。
钱包替换功能使这场攻击活动格外危险。HP 报告称,恶意软件会搜索已安装的浏览器扩展,寻找七个目标:Phantom、Trust Wallet、Atomic Wallet、Coinbase Wallet、OKX Wallet、MetaMask 和 Tonkeeper。
发现受支持的钱包后,恶意软件会终止浏览器,随后将恶意版本的钱包扩展解包至原有扩展位置。
替换后的扩展会显示仿照合法钱包设计的逼真界面。当受害者输入钱包标识符和密码时,该副本会将这些凭证传送至攻击者控制的服务器。
这一过程改变了人们对熟悉解锁界面的理解。用户输入密码时,面对的已不再是最初安装的扩展。界面依旧熟悉,但其代码和数据去向已经改变。
HP 在其 2026 年 9 月发布的 Q2 威胁发现报告中总结了此次攻击活动。该公司称,原本寻找投资组合自动化工具的受害者,下载的却是能够替换浏览器钱包的恶意软件。
该报告没有披露已确认的受害者数量或被盗加密货币的总价值,也没有说明有多少访客下载了该压缩包。这些缺口很重要,因为技术能力并不能证明该活动造成了多大的财务影响。
已确认的事件范围更窄,但仍然严重。研究人员观察到一条可运行的投递链,它将 AI 交易诱饵、受信任软件、隐蔽技术和窃取凭证的钱包替换结合在一起。
AI 代理是诱饵,而非技术突破
TradingClaw 表明,攻击者可以利用围绕 AI 代理形成的市场热度,而无须自行构建真正的代理。
该网站借用了自主金融的叙事语言,提供一款据称会遵循用户策略并持续交易的机器人。这些承诺契合了市场对能够在较少直接监督下规划和行动的软件日益增长的兴趣。
这种包装为攻击者创造了有利的捷径。评估新代理的人本就预期会面对陌生软件、广泛权限、账户连接和持续运行。对于自动化交易产品而言,一些在普通桌面工具中显得可疑的行为,可能看起来是必要的。
这款伪造产品还瞄准了高价值场景。浏览器钱包紧邻可交易资产、交易批准和账户凭证。攻破其解锁界面,可能比窃取无关网站密码更直接地通向资金。
不过,这场攻击活动并不需要生成式 AI 来实施窃取。Needle Stealer 分析描述了一条围绕社会工程、恶意下载、DLL 加载和浏览器操控构建的常规感染链。
这一差异对用户和防御者都很重要。阻止提示词、检查模型输出或应用 AI 治理规则,并不能阻止用户下载该压缩包。恶意行为始于软件分发和终端执行环节。
代理这一标签增强了诱饵效果,因为它为安装陌生软件提供了看似合理的理由。它也让网站拥有了一个可被搜索广告和搜索引擎操纵放大的叙事。
据基于 HP 简报的报道,运营者试图通过被污染的搜索结果和付费广告吸引访客。搜索引擎投毒会将欺骗性页面放在用户预期用于发现和比较的位置,而非显而易见的非请自来消息中。
这一路径改变了受害者的认知。点击可疑附件的人知道互动由另一方发起;而搜索 AI 交易工具的人,可能会觉得随后下载的软件源于自己的独立选择。
该网站还使用了选择性投递。Malwarebytes 观察到,一些访客会看到伪造产品,另一些则被重定向至 studypages[.]com。因此,搜索引擎可能会接收到与目标访客不同的内容。
选择性展示可降低自动扫描器和研究人员发现恶意内容的机会。它还会使简单的信誉检查变得复杂,因为审查人员未必能稳定地获取恶意页面。
这并非针对合法 TradingView 平台的攻击。Malwarebytes 明确将该伪造网站与 TradingView 以及合法初创公司 tradingclaw.chat 区分开来。这一澄清避免恶意域名将责任转嫁给名称相近的服务。
这种名称碰撞也揭示了一个更广泛的验证问题。看似合理的产品名称、精致的界面和对知名平台的提及,并不能证明其所有权归属。新的 AI 工具通常缺乏长期运营记录,这削弱了用户通常依赖的信誉信号。
这并不意味着每个小型 AI 产品都不安全,而是说新颖性不能作为合法性的证据。快速发布周期既有利于真正的开发者,也会为攻击者使用陌生品牌、安装程序和权限请求提供掩护。
受信任的 Windows 软件成为欺骗的一环
有效签名只能证明一个可执行文件的身份,不能验证放在它旁边的文件,也不能验证分发该软件包的产品。
该攻击活动最关键的反转涉及由 Microsoft 签名的 OLEView。用户和安全控制措施通常将数字签名视为强有力的信任信号;但在这里,签名组件帮助启动了一个未签名的恶意相邻文件。
这一区别具有技术性,却至关重要。代码签名可以确认某个特定文件来自其声明的发布者,并且在签名后未被篡改。它并不为同一压缩包中的所有文件提供认证。
Needle Stealer 利用了 Windows 的库加载行为。签名程序会查找其所需的 DLL,而攻击者则在预期的名称和位置提供了恶意文件。
MITRE 将这种行为归类为 DLL 侧加载。该组织指出,攻击者会将合法应用程序放置在恶意载荷旁,使受信任程序执行敌对代码。
因此,受信任的可执行文件在未被修改的情况下成为投递组件。由于可见进程属于合法发布者,这种安排可能会增加检测难度。
HP 报告称,OLEView 帮助该压缩包通过了 Microsoft Defender SmartScreen 的信誉检查。不过,这一发现不应被解读为签名能够自动绕过所有当前 Windows 防御机制的证据。
Microsoft 说明,信誉检查会同时考虑发布者信誉和文件哈希信誉。即使是新近签名的程序,在建立足够的正面历史记录之前,也可能收到警告。
终端行为还会因 Windows 版本、策略和已启用的安全功能而异。在某些 Windows 11 系统上,Smart App Control 可以取代部分 SmartScreen 行为。
更大的教训是,单一正面信号无法验证整个安装链。已签名可执行文件、加密的网站连接、专业设计或熟悉的钱包界面,都只能回答一个范围有限的问题。
这场攻击活动将多个有限信号叠加起来。网站呈现出类似代理的产品;压缩包使用了看似合理的文件名;可执行文件带有 Microsoft 的签名;替换后的扩展看起来像现有钱包。
每个元素都在不同阶段降低了用户的戒备。没有任何一个元素能够证明该软件包来自其声称的产品开发者。
一旦运行,恶意软件又使用了一层伪装。进程空洞化将恶意代码置入一个新启动的合法进程中。这一技术将注意力从原始下载转移到看似普通的进程上。
浏览器替换构成最后一层伪装。重新打开 MetaMask 或 Coinbase Wallet 的用户,不一定会看到一个要求建立信任的新扩展。恶意软件试图在原有位置替换熟悉的扩展。
这使视觉识别成为不可靠的防御手段。Logo、布局和密码提示都可以被复制。用户需要在安装前验证分发来源和技术信息,而不只是事后识别界面。
由于浏览器钱包可能存在于同样处理企业电子邮件、文档和凭证的设备上,组织还面临额外问题。Needle Stealer 已记录的能力并不限于加密货币信息。
因此,一次成功感染可能跨越个人交易与工作场所访问之间的边界。保存的浏览器会话、文件、消息数据和屏幕截图都可能造成二次暴露。
这解释了为何这场活动的重要性不局限于加密货币圈。最初的诱饵瞄准了加密货币用户,但被感染的终端中包含更广泛的高价值信息。
真正的权衡:Agent 访问权限与可验证控制之间
Agent 获得的访问权限越多,实用性就越强;但每增加一项连接,信任错误软件的代价也会随之上升。
交易助手需要市场信息和指令,才能提供有价值的分析。更自主的产品还可能请求交易所访问权限、钱包可见性、浏览器控制权、API 凭证,或持续运行的许可。
当软件真实可信且受到谨慎约束时,这些能力能够创造价值;而当产品带有恶意时,它们便会成为高效的窃取通道。
TradingClaw 利用了这种矛盾,却并未交付其承诺的 Agent。攻击者只需让用户相信,自动化助手需要安装,并需要了解其财务相关背景。
这使得 Agent 验证不同于普通的网站验证。一个欺诈网站或许只能窃取一次提交的凭证;而已安装的 Agent 则可能观察文件、浏览器会话、剪贴板内容、本地应用程序以及未来的活动。
当用户在同一台设备上处理敏感任务时,风险会进一步上升。一台同时用于企业邮箱、加密货币钱包、开发者凭证和试验性 AI 工具的设备,一旦被攻破,就会暴露多个高价值目标。
HP 建议用户不要在来源不透明或未经验证的 Agent 应用中处理钱包密码和支付流程。这一建议着眼于访问边界,而非试图判断所宣传的交易策略是否有效。
企业也可以通过受管浏览器实施类似边界。Google 提供了关于扩展程序控制的说明,管理员可借此限制安装来源、阻止外部扩展程序,并禁止权限不可接受的扩展程序。
这些策略可降低受管系统的暴露风险,但无法消除问题。TradingClaw 软件包在代码执行后篡改了本地扩展程序文件。因此,防护还依赖于终端控制、应用策略和隔离措施。
用户不应假设,在信息窃取程序已侵入操作系统后,浏览器钱包仍然可信。如果持久化机制、被盗会话或额外载荷仍然存在,仅重新安装一个扩展程序可能并不足够。
该报告并未确认 Needle Stealer 是否绕过了硬件钱包的交易确认。浏览器凭证窃取与硬件密钥被攻破是不同的说法。已连接的硬件钱包仍可能遭遇欺诈性交易提示,但这并非本次报告所披露的机制。
同样,这场活动不应被描述为 AI Agent 攻击区块链。没有证据表明自主模型选择目标、利用智能合约,或独立转移资金。
攻击者将 AI 品牌用作社会工程手段。他们的技术路径针对的是 Windows 执行环境和浏览器钱包认证。
这种更准确的描述能让防御优先级更加明确。购买者应核实开发者、分发渠道、签名身份、安装包、所请求的访问权限以及可用的安全文档。
搜索排名无法替代这些检查。付费广告和高排名页面都可能将用户引向恶意域名。主动搜索某个工具,并不意味着搜索结果值得信任。
有效的 HTTPS 连接同样无法证明其意图诚实。加密能够保护浏览器与网站之间的流量,但无法认证网站运营者是否合法可信。
安全团队应将试验性 Agent 软件视为一项访问权限决策。关键问题不只是产品是否使用 AI,而是当其身份、更新渠道或依赖项失效时,软件能够触及什么。
这一评估应涵盖本地文件、浏览器配置文件、密码存储、钱包扩展程序、API 密钥和已认证会话,也应考虑这些凭证能够多快被撤销。
保持怀疑同样重要。HP 的遥测数据和 Malwarebytes 的逆向工程确认了这场活动的机制,但并未确认其整体流行程度。
9 月报告描述的是一个季度内观察到的活动,并不能证明虚假 AI 交易工具如今已成为主流恶意软件渠道。它证明的是,攻击者已将这一模式投入实际运作。
这足以证明实施控制措施的必要性,而无须夸大其规模。一条可复现的感染链,能够在可靠的受害者总数出现前暴露设计弱点。
TradingClaw 活动之后,防御者应关注什么
接下来的考验在于:这会停留在一个精心制作的诱饵,还是会成为可跨 Agent 类别复用的分发模式。
第一个信号是 Needle Stealer 投递链是否会以新的产品名称被复用。Malwarebytes 报告称,包括 Amadey、GCleaner 以及 CountLoader 或 DeepLoad 在内的其他恶意软件,也在分发 Needle Stealer。
如果攻击者从一个恶意域名转向多个 AI 品牌产品,这将更有力地说明他们将 Agent 发现视为可重复利用的获客渠道。孤立的复用案例则支持更狭窄的解释。
防御者应留意将可识别的可执行文件与意外 DLL 文件配对的 ZIP 压缩包,也应监控从用户可写下载位置加载库文件的进程。
第二个信号是浏览器扩展程序替换是否会扩大范围。已观察到的配置支持七种钱包产品,但 Needle Stealer 的模块化设计允许运营者更改功能和目标。
针对密码管理器、身份工具或工作场所扩展程序的新恶意副本,将使压力超出加密货币用户范围。这一发展将表明,界面替换正在成为一种通用的凭证窃取策略。
管理员应关注未经计划的扩展程序目录变更、浏览器终止后紧接着发生的扩展程序修改,以及出现在获批分发路径之外的扩展程序。
第三个信号是搜索服务商、浏览器厂商和终端平台是否会破坏完整的获取链。如果广告和受污染的搜索结果立即将用户重定向到替代域名,那么移除一个恶意域名的价值有限。
有意义的应对措施应连接欺诈广告、可疑下载、已签名二进制文件滥用、本地扩展程序替换以及命令服务器通信。没有任何一个单独的检查点能看见完整序列。
Microsoft 的信誉系统依然有用,但 TradingClaw 案例说明,信誉机制无法独立运作。浏览器策略有帮助,但它是在用户到达设备之后才开始发挥作用。终端隔离同样有帮助,但前提是必须在执行前完成配置。
钱包服务商也应发挥作用。用户需要更清晰的方法来验证扩展程序完整性,并识别意外替换。针对本地被修改扩展程序提供更强的警告,可减少用户对视觉熟悉感的依赖。
AI 开发者应将仿冒视为产品安全的一部分。公布官方下载安装位置、签名信息、哈希值、支持域名和清晰的安装说明,能让用户获得可供比对的具体信息。
小型开发者面临的问题更棘手。他们可能在发布确实需要特殊权限的软件时,尚未建立声誉。因此,透明的分发实践更为重要,而不是更不重要。
对个人而言,立即应采取的措施是将试验与金融访问分开。未经验证的 Agent 不应运行在同一个拥有活跃钱包扩展程序或敏感会话的浏览器配置文件中。
任何运行过来自 tradingclaw[.]pro 软件的用户,都应将设备视为可能已遭入侵。断开设备连接可以限制持续通信,但事件处置应在干净设备上进行。
感染后输入的钱包凭证应被视为已泄露。用户可能需要使用可信软件转移资产、撤销交易所会话、轮换密码,并检查其他存储在浏览器中的账户。
组织在清除证据前应让安全团队介入。浏览器变更、下载的压缩包、进程活动和网络记录都有助于确定感染范围。
用户还应区分密码轮换和钱包恢复。如果攻击者获得了恢复短语或私钥,更改钱包密码可能无法保护资产。
已确认的活动重点是通过替换扩展程序捕获钱包标识符和密码。Malwarebytes 还记录了 Needle 控制面板中更广泛的钱包仿冒和助记词窃取能力。
这一能力并不能证明每位受害者都丢失了恢复短语,但足以证明有必要检查受感染系统是否曾显示或存储过恢复短语。
TradingClaw Needle Stealer 活动最终暴露了围绕 Agent 软件的一处验证缺口。新工具要求用户快速行动、安装陌生组件,并在声誉尚未建立前连接有价值的数据。
攻击者能够以相对较低的成本模仿这种体验。他们不需要胜过真实的交易模型,只需在首次执行前显得可信。
在安装可访问金融账户的 AI Agent 前,请通过独立可信渠道核实其发布者。确认准确的下载域名和签名身份。随后应询问:同一项任务能否在不访问钱包的情况下完成。
如果这些检查仍不明确,请暂停安装。决定性的安全问题不是 Agent 是否承诺带来更好的交易,而是它在接触你的浏览器、凭证和资金之前,你能否证明究竟是谁在控制该软件。



