软件安装完成,面试可能根本没有开始,浏览器凭证、Telegram会话、系统钥匙串和钱包相关信息却已经被悄悄上传。等求职者发现异常时,钱包里的资产可能已经被转入陌生地址。
7月29日,PANews转述慢雾安全预警称,其MistEye系统发现了一起针对Web3从业者的招聘诈骗活动。攻击者冒充招聘人员,诱导目标安装名为“Relay”的虚假AI会议工具;恶意程序同时针对Windows和macOS系统,试图窃取浏览器凭证、钱包信息、Keychain数据及Telegram会话。目前公开预警并未披露具体受害人数和资产损失,不宜直接表述为已经造成大规模盗币。

这类事件真正值得关注的,不只是如何识别恶意软件,而是受害人最现实的法律问题:
软件是自己点击安装的,钱包也是自己保管的,资产被转走后还能不能按刑事案件报案?只有设备日志和链上交易记录,怎样证明自己的币是被木马窃取的?
此类攻击通常不是直接发送一个粗糙的钓鱼链接,而是先通过招聘、投资洽谈、项目合作或者线上会议建立信任。
攻击者可能在LinkedIn、Telegram、Discord或X上主动联系目标,使用真实项目的名称、盗用团队成员头像,甚至制作官网、白皮书和代码仓库。沟通一段时间后,对方以“内部会议工具”“AI面试系统”或者“技术测试环境”为由,要求安装陌生应用。
恶意程序运行后,可能收集浏览器保存的账号密码、Cookie、Telegram会话、系统Keychain数据及钱包插件信息;如果设备上保存有私钥、助记词文件,或者钱包处于登录状态,攻击者便可能进一步取得资产控制权。慢雾此前分析的假Zoom及假会议软件攻击,也出现过诱导用户输入系统密码、收集浏览器和钱包数据,再将数据发送至攻击者服务器的完整链路。
这类攻击尤其针对Web3从业者,是因为他们的工作电脑上往往同时存在项目邮箱、Telegram、交易所账户、钱包插件、云服务权限和代码仓库。攻击者拿到的可能不只是个人钱包,还可能是项目后台、官方社交账号甚至多签权限。
不少受害人会担心:“链接是我自己点的,安装权限也是我主动给的,公安会不会认为是我自己操作失误?”
但需要区分两种完全不同的“同意”。
求职者同意安装的,是一款用于线上面试的会议软件;他并没有同意对方秘密读取系统数据、窃取钱包凭证,更没有同意对方转移自己的数字资产。
主动安装软件,不等于授权攻击者窃取数据和处分资产。
最高人民法院指导案例27号明确区分了网络诈骗与网络盗窃:如果行为人诱骗受害人点击链接,但实际通过预先植入的计算机程序,在受害人没有处分意识的情况下秘密转移财产,主要手段仍属于秘密窃取,可以按照盗窃罪评价;如果受害人因虚假交易或者虚假服务产生错误认识,并主动完成财产交付,则更接近诈骗。
因此,在虚假招聘软件场景中,招聘话术通常只是植入木马的手段。钱包资产如果是在受害人不知情的情况下被秘密转走,与受害人主动把USDT转给“招聘方”,其法律评价并不相同。
这类案件可能同时涉及社交欺骗、恶意程序和虚拟资产转移,不能只根据“对方冒充招聘人员”就统一称为招聘诈骗。
主要审查方向:更接近诈骗
主要审查方向:可能按照盗窃方向评价
主要审查方向:可能涉及非法获取计算机信息系统数据
主要审查方向:可能涉及非法控制计算机信息系统
主要审查方向:可能涉及提供侵入、非法控制计算机信息系统程序、工具
主要审查方向:还需审查共同犯罪及上下游责任
“两高”关于危害计算机信息系统安全犯罪的司法解释,将账号、口令、密码和数字证书等用于确认操作权限的数据纳入身份认证信息,并对非法获取数据、非法控制系统及提供专门程序工具规定了相应入罪标准。
对于利用黑客技术侵入系统并转移虚拟货币的案件,司法实践中也存在从盗窃罪、非法获取计算机信息系统数据罪等不同路径评价的情况,最终需要结合攻击对象、技术手段和资产转移过程判断。最高检公开的一起案件中,行为人侵入平台、获取钱包地址和交易密码并转走虚拟货币,以涉嫌非法获取计算机信息系统数据罪被批准逮捕。
因此,受害人报案时没有必要自行坚持某一个罪名,重点是把招聘骗局、软件运行、数据泄露与链上转账的完整过程讲清楚。
交易哈希可以证明资产从一个地址转入另一个地址,却不能单独证明钱包原本由谁控制、攻击者如何获得权限,以及这笔转账是否由受害人本人操作。
建议同时整理以下六条证据链:
建议保存的材料:招聘页面、岗位描述、对方主页、邮箱、聊天记录和面试邀请
主要证明内容:证明攻击者如何接触并取得信任
建议保存的材料:下载链接、域名、安装包、文件名称、文件哈希和安装时间
主要证明内容:证明恶意程序的来源
建议保存的材料:异常进程、网络连接、登录日志、安全软件报告和系统授权记录
主要证明内容:证明设备曾被非法读取或控制
建议保存的材料:邮箱、Telegram、交易所及云服务的异常登录记录
主要证明内容:证明凭证泄露及后续控制行为
建议保存的材料:钱包地址、历史余额、授权记录、交易哈希和异常转出时间
主要证明内容:证明资产权属及非本人操作
建议保存的材料:收币地址、后续流向、跨链记录及进入中心化交易所的线索
主要证明内容:协助追踪资产和实际控制人
公安机关办理刑事案件时,电子数据可以作为法定证据,但必须经过查证属实。因此,原始设备、原始聊天账号、完整后台记录,通常比经过多次转发和裁剪的截图更有证明力。
发现钱包被盗后,不要立即格式化电脑、卸载软件或清空聊天记录。这些操作可能破坏恶意文件、运行日志和网络连接记录,导致后续无法还原攻击路径。
答案不是二选一,而是应当同时完成“安全止损”和“现场保全”。
首先,应立即停止在受感染设备上输入密码、连接钱包或者进行新的转账。如果设备仍在联网,可以先断开网络,但不要在缺乏技术判断的情况下反复开关机、重装系统或清理文件。
随后,使用一台确认安全的设备检查钱包、交易所、邮箱和社交账号。对于仍可控制的高风险钱包,应根据资产状态及时转移剩余资产、撤销异常授权,并修改相关账号密码和双重验证设置。
与此同时,应保存恶意安装包、下载页面、聊天记录、系统提示和异常交易信息,尽快联系安全机构进行设备取证和链上追踪。如果被盗资产已经进入中心化交易所,还可以及时向平台风控部门提交地址、交易哈希、报案凭证及权属资料。
慢雾发布的安全手册同样建议,设备中毒后应优先保护剩余资产、修改重要账号和双重验证,同时保护现场,保留病毒文件、设备和日志,避免关键证据被清理。
如果员工在商务洽谈或求职沟通中安装恶意软件,导致公司Telegram、项目邮箱、云服务器或者钱包权限泄露,责任不能简单按照“谁点击、谁负责”处理。
需要继续核查公司是否允许员工自行安装软件,设备中为何保存高权限凭证,项目是否采用多签和硬件钱包,私钥是否与日常办公环境隔离,以及公司是否长期存在共用账号、明文发送密码等管理漏洞。
如果员工只是因一般疏忽误装了高度伪装的软件,而公司又没有安全培训、软件白名单和权限隔离制度,将全部损失要求员工承担未必合理。相反,如果员工已经收到明确安全警告,仍违规关闭防护、向陌生人提供助记词,甚至在事故后删除日志、隐瞒事实,其个人责任可能明显加重。
对项目方而言,事故发生后最重要的不是第一时间找一个员工“背锅”,而是立即固定设备、账号、钱包和内部沟通证据,区分外部木马攻击、内部人员操作和权限管理缺陷。
对于个人受害人,律师可以协助梳理招聘沟通、恶意软件、设备异常和链上资金四条时间线,形成报案材料和证据目录;同时根据资产流向,配合安全机构整理交易所协查所需的地址、交易哈希和权属材料。
对于项目方,律师介入通常不仅是撰写报案书,还包括协调电子数据保全、员工访谈、内部权限核查和损失范围确认,避免在尚未查清攻击路径时,因删除设备数据、错误对外指认或不准确的公告影响后续调查。
如果受害人安装的软件仍在设备中,或者被盗资产正在持续转移,法律处理与安全应急应当同步进行。只做链上追踪而不固定线下身份和设备证据,或者只去报案却无法提供攻击样本和资产路径,都可能降低后续追查效率。
虚假Web3招聘的危险之处,在于攻击者利用的不是一个明显的“投资骗局”,而是从业者对工作机会、远程协作和新工具的正常需求。
求职者主动安装了软件,并不代表其同意被读取钱包凭证,更不意味着资产被盗后只能自行承担损失。
这类案件能否有效报案和追踪,关键在于能否证明四件事:招聘身份是虚构的,软件具有恶意功能,设备权限因此被非法取得,钱包资产随后在本人不知情的情况下被转走。
发现异常后,应当尽快止损,但不要以删除软件、重装系统的方式“清理现场”。在链上资产不可逆转的环境中,行动速度很重要;而设备日志、恶意样本和完整聊天记录,往往决定了这次攻击最终能否从一次“钱包莫名被清空”,还原为一条可以调查的刑事证据链。
/ END.
*本文为上海曼昆律师事务所的原创文章,仅代表本文作者个人观点,不构成对特定事项的法律咨询和法律意见。如需转载及法律咨询,请添加客服:mankunlawyer。



