远程访问软件的风险

远程访问软件可以让他人在世界任何地方查看或控制您的设备。这类软件有正当用途——IT团队可以使用它在不亲临现场的情况下修复计算机。但将控制权交给错误的人,是导致您无法访问账户和加密货币的最快途径之一。

远程访问诈骗如今已成为针对加密货币持有者最有效的攻击手段之一,因为这类诈骗会将您信任的设备变成攻击您的工具。Kraken绝不会要求您安装远程访问软件,任何正规的银行、交易所或政府机构都不会突然联系您并提出此类要求。

远程访问软件最终出现在您的设备上,通常有三种方式:您出于正当原因主动安装;有人意图窃取您的资产,说服您安装;或者软件在您不知情的情况下被安装。本文将涵盖这三种情况。

三种不同的功能经常被归入同一个名称之下,而它们之间的差异十分重要:

屏幕共享可以让他人实时观看您的屏幕。Zoom、Microsoft Teams和Google Meet等工具都具备此功能。它们无法控制您的设备,但观看者可以读取您显示的所有内容——包括您输入的密码、收到的一次性验证码,以及您打开钱包备份时显示的助记词。

远程控制会将您的鼠标和键盘交给他人操作。AnyDesk、TeamViewer、LogMeIn、UltraViewer、RustDesk和Windows Quick Assist等工具都具备此功能。连接者可以打开您的文件、安装其他软件、修改设置并操作您的账户,就像坐在您的办公桌前一样。

远程访问木马(RAT)的功能与远程控制工具相同,但会隐藏自身。它会在未经您许可的情况下安装,在后台静默运行,并且经过专门设计,不会出现在您认为应该查找的位置。攻击者还会安装正规的远程监控工具——例如IT部门使用的ScreenConnect、Atera或SimpleHelp——正是为了达到这一目的,因为这些工具经过签名、值得信任,也不太可能被拦截。

前两类都是广泛使用的正规应用程序。这也正是它们对恶意行为者具有吸引力的原因:您的杀毒软件可能不会将其标记为威胁,下载这些工具看起来也不可疑。危险通常不在软件本身,而在于连接另一端的人。

恶意行为者连接到您的设备后,可能会:

  • 读取屏幕上的任何内容,包括您输入的密码、双因素身份验证(2FA)代码、设备批准代码和恢复短语。
  • 打开、复制或删除您的文件——包括屏幕截图、密码管理器导出文件和钱包备份。
  • 操作您已经登录的账户,完全无需知道您的密码。
  • 安装恶意软件,或让远程访问工具在后台静默运行,以便在几天或几周后再次返回。
  • 禁用杀毒软件或更改安全设置。
  • 将屏幕变为空白或冻结屏幕,使您无法看到对方正在进行的操作。

使用这些工具也有正当理由。您可能会从家中连接自己的工作计算机,让同事向您进行演示,帮助家人使用设备,或与您主动联系的IT技术人员合作。关键在于连接另一端的人是谁,以及对方连接期间能够看到什么。如果您确实使用远程访问软件:

  • 仅接受由您本人安排的会话,并且对方应是您主动联系的个人或公司。
  • 请先关闭所有敏感内容——交易所账户、银行账户、电子邮件、密码管理器和钱包备份。请假设屏幕上的所有内容都可能被读取和复制。
  • 远程会话处于活动状态时,切勿登录Kraken、批准提现或打开钱包备份。
  • 请留在设备旁观察会话,并在工作完成后立即结束会话。
  • 不再需要时请卸载软件,或关闭无人值守访问,以免他人在未经您批准的情况下重新连接。
  • 如条件允许,请不要在用于持有或转移加密货币的设备上安装此类软件。

几乎所有远程访问诈骗都遵循相同的四个步骤。

  1. 诱导安装的理由。您会突然接到电话、电子邮件、短信、浏览器弹窗或社交媒体消息,对方声称出现了紧急问题,只有远程协助才能解决。
  2. 安装软件。对方会逐步指导您下载远程访问或屏幕共享工具并授予权限。整个过程中,对方始终保持友好、耐心,并不断让您放心。
  3. 窃取资金。恶意行为者可能接管键盘,在您的屏幕被遮挡时转移资金;也可能指导您完成转账,让您亲自授权。指导操作的方式很常见,因为这可以绕过原本需要您通过的安全检查。
  4. 掩盖行迹。对方会让您一直保持通话,解释您收到的任何警报,并在资金转移后挂断电话。很多时候,软件会被留在设备上,以便对方再次访问。
  • 虚假技术支持:弹窗、电话或搜索引擎广告警告您的设备已感染病毒,并声称可以为您清理设备。
  • 退款或多付款:对方告诉您应获得退款,随后让您看到一笔所谓的“错误”退款,声称退还金额过多,并要求您以加密货币退回差额。
  • 虚假安全团队:有人冒充合法机构或服务的工作人员(您的银行、税务部门、电子邮件服务商或加密货币交易所客服),声称您的账户正在遭受攻击,并提出远程协助保护账户。
  • 投资顾问或账户经理:一名“经纪人”提出为您开设交易账户或代您下单,并声称需要设备访问权限。合法经纪人不会要求远程访问您的设备。
  • 追回诈骗:在您已经损失资金后,有人提出代您追回资金,并要求远程访问您的设备或钱包。

即使没有人劝说您安装远程访问软件,您的设备控制权也可能被他人夺取。远程访问软件也可能通过一次点击在后台静默安装,甚至完全没有人来劝说您。在这些情况下,您通常会首先发现未经授权的提款。

最常见的传播方式包括:

  • 虚假验证提示。页面显示类似CAPTCHA或“验证您是人类”的检查,随后要求您按下键盘快捷键,并将某些内容粘贴到Windows运行框或Mac终端窗口中以完成验证。粘贴该命令后,恶意软件就会由您自行安装。真正的CAPTCHA绝不会要求您打开命令窗口或运行任何程序。
  • 网络钓鱼附件和链接。电子邮件或消息可能以会议邀请、发票、配送通知、二维码或政府机构来函的形式出现,并引导您打开某个文件,在后台悄悄安装远程监控工具。这些安装程序通常带有有效签名,因此运行时不会触发警告。
  • 虚假下载页面和搜索广告。热门软件(包括远程访问工具和加密货币钱包)的付费广告和仿冒网站可能会排在正版供应商网站之前。安装程序表面上按预期运行,同时还会安装其他程序。请始终直接输入或收藏软件供应商的网址,而不要点击广告或搜索结果。
  • 虚假浏览器或应用程序更新。合法但已遭入侵的网站弹窗声称您的浏览器、视频播放器或钱包扩展程序已过期。所谓的“更新”其实就是恶意软件。请仅通过应用程序内部或软件供应商的网站更新软件。
  • 虚假工作机会和编程测试。有人冒充公司招聘人员邀请您参加面试,随后要求您安装面试或评估软件,或者下载并运行一项居家完成的项目。这种手法通常专门针对从事加密货币相关工作或持有加密货币的人。
  • 浏览器扩展程序,包括您一直信任的扩展程序。仿冒钱包、价格追踪器或安全工具的虚假扩展程序,可能出现在官方商店中,并请求读取您在浏览器中的所有操作。更隐蔽的风险来自您多年前安装并一直安全使用的扩展程序:扩展程序可能被出售给新的所有者,或其开发者账户可能遭到入侵;由于扩展程序会在后台静默更新,您信任的扩展程序可能在您没有点击任何内容的情况下转为恶意程序。请定期检查已安装的扩展程序,移除不再使用的扩展程序,并将新的权限请求视为需要仔细核查的信号。
  • 破解软件和激活工具。盗版应用程序长期以来一直是传播远程访问软件的途径。对于存储加密货币的设备而言,这种风险通常不值得承担。

隐蔽的远程访问旨在难以被发现,单独出现的任何迹象都不能证明设备已遭访问。若多个迹象同时出现,请将其视为需要调查的原因:

  • 在您没有触碰设备时,光标自行移动、窗口打开或文本被输入。
  • 屏幕短暂变黑、冻结或闪烁,或者设备自行从睡眠状态唤醒。
  • 已安装的应用程序或启动项目中出现您不认识的程序。
  • 您没有进行任何操作,但防病毒软件被关闭或其设置发生了变化。
  • 您未使用设备时,设备运行缓慢、发热或风扇高速运转。
  • 您收到并非由您触发的登录提醒、设备批准请求或2FA提示。
  • 您的账户中出现并非由您发送或请求的已发送邮件、消息或密码重置邮件。

如需详细了解恶意软件如何进入设备以及如何将其移除,请参阅谨防计算机恶意软件。如果您认为设备上正在运行远程访问软件,请按照下方“如果您认为设备已被访问”部分中的步骤操作——无论您是否授予过访问权限,这些步骤都适用。

出现以下任何情况,都请立即结束对话:

  • 并非由您发起联系。
  • 对方要求您安装AnyDesk、TeamViewer、Quick Assist、UltraViewer或任何类似工具。
  • 对方要求您在登录账户时共享屏幕。
  • 对方要求您读出2FA代码、设备批准代码、密码或助记词。
  • 在并非由您发起的联系过程中,对方要求您停用2FA、移除Master Key或关闭Global Settings Lock。
  • 对方告知您“在我们操作期间”屏幕会变黑,或要求您移开视线。
  • 对方要求您将资金转移到“安全”“受保护”或“稳妥”的钱包或账户。这是诈骗话术,并非真实的安全操作。
  • 对方催促您立即操作、要求您不要告诉任何人、指导您如何回复正规客服邮件,或要求您在转账时一直保持通话。
  • 您通过搜索引擎、广告或社交媒体回复找到“客服”号码,而不是通过官方网站找到。

Kraken Support绝不会要求您:

  • 安装远程访问或屏幕共享软件,或授予对方访问您设备的权限。
  • 提供您的密码、2FA代码、设备批准代码、Master Key或钱包助记词。
  • 在有人连接到您设备期间,或在并非由您请求的通话或聊天过程中,进行任何安全设置更改。
  • 将资金转移到其他钱包或账户以确保资金安全。

如果您接到声称来自Kraken的电话,而该电话并非由您请求,请立即挂断。您可以使用应用内验证功能,确认正在与真正的Kraken Support专家交谈;该功能的使用方法请参阅《如何联系语音支持》。

无论您是在通话期间授予了访问权限,还是认为有人在您不知情的情况下安装了软件,这些步骤都适用。请迅速采取行动;凡涉及登录的操作,请使用您信任的其他设备。

  1. 请断开受影响设备的网络连接;如果远程会话仍处于活动状态,请结束会话。
  2. 请彻底卸载远程访问软件。请检查已安装的应用程序和启动项目,查找任何您不认识的内容——不要只检查对方要求您安装的工具。
  3. 请使用单独且受信任的设备,更改与Kraken账户关联的电子邮件地址密码,以及会话期间显示过的任何其他账户的密码。
  4. 请更改Kraken密码,并退出所有活动会话。请参阅《保护Kraken账户和数字生活安全》。
  5. 请检查Kraken账户是否存在并非由您进行的更改:新增或移除的2FA方式、新增的API密钥、地址簿中的新增提币地址,以及更新后的联系信息。
  6. 请在受影响设备上运行完整的防病毒扫描。如果您授予了完整的远程控制权限,最安全的做法是重新安装操作系统——扫描无法保证没有任何内容残留。
  7. 如果您的银行账户曾被访问或在设备上显示,请联系银行并要求其检查近期活动。
  8. 请通过我们的可疑活动表单向我们报告。
  9. 如果您在该设备上持有Kraken之外的钱包,请将助记词视为已泄露,并将这些资金转移到使用新生成助记词的新钱包中。
  • 请启用通行密钥。与2FA验证码不同,通行密钥可防范网络钓鱼,无法从您的屏幕上读取,也无法向来电者重复提供。请参阅《什么是通行密钥?》。
  • 请启用主密钥。即使您的电子邮件账户遭到入侵,主密钥也能防止他人重置您的Kraken密码。请参阅《什么是主密钥?》。
  • 请启用全局设置锁定(GSL)。GSL会阻止他人更改您的账户设置和提现地址,并隐藏敏感账户信息。如果您的密码和2FA遭到入侵,GSL将是最后一道防线。请参阅《什么是全局设置锁定(GSL)?》。
  • 请勿应陌生人要求安装软件。如果您需要技术帮助,请使用您在该公司官方网站上找到的电话号码或链接,自行联系该公司,不要使用他人提供给您的号码或链接。
  • 请勿粘贴您未编写的命令。任何正规网站、验证检查或支持流程都不会要求您在Terminal、PowerShell或Windows运行框中运行命令。
  • 请从软件来源处下载软件。请直接输入或收藏供应商的网址,而不要点击搜索结果或广告,并从应用程序内部安装更新。
  • 请及时更新您的设备和浏览器,并保持信誉良好的安全软件处于开启状态。二者都无法阻止所有攻击,但都能提高攻击者接触到您的难度。
  • 请放慢节奏。紧迫感正是这类骗局得以奏效的手段。结束通话不会让您损失任何东西;如果对方确实是正规来电,您始终可以通过经过验证的号码回拨。

需要更多帮助?