新聞加密貨幣研究顯示 YouTube 轉 MP3 轉換器存在惡意軟體與加密貨幣竊取風險

研究顯示 YouTube 轉 MP3 轉換器存在惡意軟體與加密貨幣竊取風險

作者: BlockchainReporter·

重點速覽

  • 資安研究人員記錄了針對 Onlinevideoconverter.com 的惡意廣告活動,該活動將惡意程式碼隱藏在偽造的 GIF 圖片中,在無任何使用者互動的情況下傳送勒索軟體與資料竊取負載。
  • YTMP3.cc 已被發現執行加密劫持腳本,劫持訪客的 CPU 或 GPU 資源來挖礦加密貨幣,僅因頁面保持開啟就會觸發。
  • 2025 年與 2026 年記錄的偽造 CAPTCHA 驗證頁面利用使用者對機器人驗證系統的熟悉度,悄悄下載資訊竊取惡意軟體。
  • 加密貨幣使用者面臨更高的風險,因為剪貼簿劫持惡意軟體可將已複製的錢包地址替換為攻擊者地址,且由於加密貨幣交易的不可逆性,被竊資金無法追回。
  • 從 YouTube 影片下載音訊通常違反 YouTube 的服務條款,且視內容與司法管轄區而定,可能觸犯版權法。
研究顯示 YouTube 轉 MP3 轉換器存在惡意軟體與加密貨幣竊取風險

免費 YouTube 轉 MP3 轉換器是網路安全研究中持續被標記次數最多的「實用工具」網站類別之一。FBI 已明確警告,免費線上轉換器是勒索軟體、瀏覽器劫持程式與資訊竊取惡意軟體的常見入口。資安研究人員已多次發現特定的 YouTube 轉 MP3 網站散播加密劫持腳本、資料竊取程式,以及偽裝的可執行檔,取代使用者預期取得的音訊檔案。這些網站吸引龐大流量——通常每月數千萬甚至數億訪客——使其成為網路犯罪分子的高價值目標,他們可透過惡意廣告聯播網、加密劫持或資料竊取來變現這些受眾。由於這些網站本身營運於法律灰色地帶,且頻繁更換網域以規避廣告聯播網封鎖,要追究營運者責任或跨司法管轄區協調下架,仍然相當困難。

已記錄的攻擊手法

藏於偽造檔案中的惡意廣告活動。 資安研究人員記錄了一項大規模惡意廣告活動,鎖定 Onlinevideoconverter.com——一個每月有超過 2 億使用者造訪的 YouTube 轉 MP3 網站,也是全球最受歡迎的此類網站之一。惡意程式碼被隱藏在一個包含混淆 JavaScript 的偽造 .GIF 圖片中,將訪客透過一系列廣告聯播網重新導向,最終傳送勒索軟體、加密貨幣挖礦程式與資料竊取負載。這一切在使用者點擊任何類似下載按鈕的情況下就會發生。(PCrisk)

加密劫持腳本。 YTMP3.cc 已被具體記錄在背景執行腳本,劫持訪客的 CPU 或 GPU 為網站營運者挖礦加密貨幣。這種情況可能僅因頁面保持開啟就會發生,導致裝置變慢、電池耗損,在極端情況下甚至造成過熱與硬體損壞——而且完全無需下載任何檔案。(ExpressVPN)

偽裝的可執行檔下載。 部分網站不提供使用者預期的 MP3 檔案,而是提供帶有隱藏 .exe 副檔名的檔案。由於這些檔案通常以類似音訊檔的名稱命名,許多使用者毫不猶豫就執行了它。執行後可能安裝瀏覽器劫持程式、廣告軟體、勒索軟體或憑證竊取惡意軟體。

偽造的 CAPTCHA 與釣魚重新導向。 2025 年與 2026 年惡意廣告活動中日益常見的一種手法涉及偽造的「我不是機器人」驗證頁面。這些頁面並非確認訪客是人類,而是觸發腳本,悄悄下載惡意軟體或提示使用者執行系統指令。資安研究人員已將此手法追溯到能夠從加密貨幣錢包與瀏覽器擴充功能中提取資料的資訊竊取程式。偽造 CAPTCHA 技術利用了使用者對正規機器人驗證系統的熟悉度,使其對那些習慣不加思索就點擊此類提示的訪客特別有效。

加密貨幣使用者面臨的更高風險

使用 MetaMask 或 Phantom 等瀏覽器擴充功能錢包的使用者,或在同一裝置上保持登入加密貨幣交易所帳號的使用者,面臨的風險不僅止於裝置被入侵。透過免費工具網站傳送加密劫持腳本與偽裝可執行檔的同一惡意廣告生態系統,正是研究人員在 2026 年記錄到散播加密貨幣剪貼簿劫持程式的基礎設施。此惡意軟體會悄悄監控剪貼簿活動,並在任何貼上動作發生前,將已複製的加密貨幣錢包地址替換為攻擊者的地址。(Checkpoint Research)

雖然這種情況並非僅限於轉換器網站,但攻擊手法高度重疊——惡意廣告、偽造下載按鈕與偽裝安裝程式——意味著任何在執行加密貨幣錢包的同一瀏覽器工作階段中,從不熟悉的免費工具網站下載檔案的人,承擔的風險明顯高於一般使用者。(Blockchain Reporter — 加密貨幣錢包) 加密貨幣交易的不可逆性更加劇了嚴重性:與被入侵的信用卡不同——後者通常可以凍結或發起扣款——匯至惡意替換錢包地址的資金無法追回。

危險轉換器網站的警示信號

  • 頁面載入時立即出現彈出視窗或重新導向,在使用者進行任何操作之前
  • 下載按鈕無法產生 MP3 檔案——使用者應在開啟任何檔案前檢查副檔名;正當的音訊檔案永遠不會以 .exe 結尾
  • 要求提供電子郵件或付款資料等個人資訊才能完成所謂的免費轉換
  • 偽造的 CAPTCHA 或「驗證你是人類」步驟,要求使用者複製、貼上或執行指令——正當的驗證從不需要這些操作
  • 沒有明確的隱私權政策或公司資訊,這是拋棄式轉換器網域的典型特徵,這類網域頻繁更換以規避廣告聯播網封鎖

更安全的替代方案

YouTube Premium 的官方離線下載。 若在 YouTube 應用程式內播放,這是唯一完全合法且無惡意軟體的音訊或影片離線儲存方式,且符合 YouTube 自身條款要求的內容授權規範。

合法串流服務。 以音樂而言,Spotify、Apple Music 或 YouTube Music 等服務提供合法的離線收聽,且無需承擔從無權使用的影片中擷取音訊所伴隨的版權或安全風險。

加密貨幣專用的硬體錢包。 對於經常使用瀏覽器擴充功能錢包的使用者,將大量持有資產轉移至硬體錢包,例如 Ledger Nano X,可確保被入侵的瀏覽器工作階段無法直接存取資金,因為交易需要實體裝置確認。

法律考量

除安全層面外,從使用者不擁有或未明確取得權限的 YouTube 影片中下載音訊,通常違反 YouTube 的服務條款,且視內容與司法管轄區而定,可能觸犯版權法。部分國家的政府近年來已對 YouTube 轉 MP3 服務採取直接法律行動。

本文僅供資訊參考之用,不構成法律或財務建議。