Celem fałszywej konferencji na temat kryptowalut było wykradzenie danych ekspertów ds. bezpieczeństwa.

Eksperci ds. bezpieczeństwa padli ofiarą fałszywej konferencji poświęconej kryptowalutom! Dowiedz się, jak zostali zaatakowani i jakie dane próbowali ukraść oszuści. Chroń się już teraz!

Najważniejsze rzeczy, które musisz wiedzieć

  • Atak opiera się na metodzie ClickFix, która polega na tym, że ofiary zostają oszukane i zmuszane do uruchomienia poleceń w terminalu, które prowadzą do instalacji złośliwego oprogramowania AMOS w celu kradzieży informacji z przeglądarki, plików cookie, danych z pęku kluczy i portfeli kryptowalut.
  • Jeśli instalacja pierwotnego programu kradnącego dane się nie powiedzie, atakujący wysyłają kolejny dokument, podszywając się pod Dropbox, co prowadzi bezpośrednio do pobrania tego samego złośliwego oprogramowania.
  • Osobom, które zareagowały na atak, zaleca się natychmiastowe odizolowanie systemu, zebranie dowodów kryminalistycznych i przyjęcie założenia, że ​​doszło do naruszenia danych uwierzytelniających. Wiąże się to z anulowaniem aktywnych sesji, resetowaniem haseł, rotacją kluczy API i przeglądem portfeli kryptowalutowych.

  • Huntress odkryła kampanię ClickFix mającą na celu rozsyłanie fałszywych zaproszeń na konferencje do specjalistów ds. bezpieczeństwa.
  • Ofiary są podstępnie nakłaniane do wprowadzenia kodu, który instaluje oprogramowanie AMOS służące do kradzieży informacji na macOS.
  • Jeśli padniesz ofiarą ataku, odizoluj systemy, zresetuj dane logowania, wymień klucze tajne i przejrzyj portfele kryptowalut.

Eksperci ostrzegają, że cyberprzestępcy biorą na celownik specjalistów ds. bezpieczeństwa, prowadząc wysoce spersonalizowaną kampanię ClickFix, próbując zainfekować ich urządzenia złośliwym oprogramowaniem w celu kradzieży informacji. Celem tej kampanii jest kradzież poufnych danych ofiar.

Badacze ds. bezpieczeństwa z Huntress, którzy sami byli celem ataku, odkryli aktywną kampanię skierowaną przeciwko osobom, które uczestniczyły lub uczestniczyły w różnych konferencjach poświęconych cyberbezpieczeństwu, takich jak Black Hat czy DEF CON.

Atak rozpoczyna się na platformie X, gdzie atakujący używa fałszywego konta do interakcji z osobami odwiedzającymi te konferencje i udostępniającymi z nich treści. Po zbudowaniu zaufania przechodzi do prywatnych wiadomości, podszywając się pod organizatora własnej konferencji i udostępniając ofierze plik Google Docs zawierający „więcej informacji”.

Atak następczy

W tym momencie atakujący przechodzą do ataku ClickFix. Dokument zawiera pionowy pasek boczny, który najwyraźniej jest zabezpieczeniem szyfrującym zawartość pliku. Ofiara otrzymuje kod deszyfrujący do wprowadzenia, ale zwraca błąd i proponuje rozwiązanie: otworzyć terminal i skopiować/wkleić fragment kodu.

Stąd standardowa praktyka ClickFix: ofiara pobiera i uruchamia AMOS, znany program na Maca, który kradnie dane, a który może wykraść dane z przeglądarki , pliki cookie, dane pęku kluczy, informacje o portfelach kryptowalut, pliki Telegram i Plus. Wersja dla Windowsa nie działała, gdy Huntress próbował ją przeanalizować, ale można bezpiecznie założyć, że cel końcowy jest taki sam.

Huntress odkrył również, że atak na tym się nie kończy. Jeśli ofiara nie zainstaluje oprogramowania wykradającego dane, atakujący wyśle ​​jej kolejny dokument, tym razem podszywając się pod Dropboxa i kompatybilny tylko z aplikacją komputerową. Oczywiście przycisk pobierania prowadzi bezpośrednio do oprogramowania wykradającego dane.

Naukowcy udostępnili pełną listę wskaźników zagrożenia (IoC), którą można znaleźć pod tym linkiem. Zalecili również wszystkim, którzy odpowiedzieli na tego typu pokusę, odizolowanie systemu od sieci, zebranie odpowiednich dowodów z zakresu informatyki śledczej i „rozważenie ponownego sformatowania systemu”.

Powiedzieli: „Załóżmy, że dane uwierzytelniające w systemie zostały naruszone. Anuluj aktywne sesje, zresetuj hasła i zrecyklinguj klucze API lub wszelkie inne tajne dane, które mogą znajdować się w systemie. Sprawdź również swoje portfele kryptowalut, jeśli takie istnieją”.

 



Możliwość dodawania komentarzy nie jest dostępna.