▼ Bear
Въздействие
98 · Високо
Извършена е хакерска атака срещу системата Coldcard, причинила щети за 130 милиона долара. Предупреждение за фишинг атаки, използващи фалшиви уебсайтове, имитиращи Treasure и Foundation
BTC
Decrypt · 1d agoВиж източника ↗

Фишинг атаките, използващи уязвимости във фърмуера на хардуерните портфейли, рязко се увеличиха, което доведе до поредица от предупреждения към потребителите от производителите на хардуерни портфейли Trezor и Foundation. Trezor заяви, че след разкриването на инцидента със сигурността, опитите за фишинг са се увеличили значително, и подчерта, че резервните копия на портфейлите трябва да се създават само на самото устройство, и че собственият им хардуер не е засегнат. Foundation също предупреди, че се разпространяват имейли, които имитират компанията, насочвайки потребителите към фалшиви уебсайтове и злонамерен софтуер, и подчерта, че компанията никога не е изисквала фрази за възстановяване или не е давала указания за инсталиране на софтуер за защита на портфейлите.
Компанията за киберсигурност Proofpoint разкри на 3 август конкретна фишинг кампания, насочена към потребителите на ColdCard. Нападателите изпращат имейли с фалшиви адреси на ColdCard, като призовават потребителите да завършат "проверка на хардуера" и ги пренасочват към фалшив уебсайт с бутон "Start Hardware Audit". При кликване върху бутона, се изтегля пакетен файл, качен в GitHub, който инсталира легитимния инструмент за отдалечен достъп ScreenConnect. Според Proofpoint, това позволява на нападателите да откраднат данни и финансови активи, както и да разпространяват зловреден софтуер, включително ransomware. Особено внимание заслужава фактът, че в чат прозореца за обслужване на клиенти на фалшивия уебсайт, не работи бот, а реален човек, който стъпка по стъпка напътства жертвите през процеса на инсталация. Proofpoint оценява това като ефективен метод на социално инженерство, който се възползва от несигурността на потребителите относно сигурността.
Уязвимостта произтича от версията на фърмуера, разработена през март 2021 г. Тази версия използва софтуерен заместител вместо хардуерен генератор на случайни числа при генерирането на seed фрази за портфейлите, което в крайна сметка прави личните ключове податливи на проследяване. Galaxy Research потвърди три вълни на кражби след 30 юли, като общата стойност на откраднатите криптовалути е 1596 BTC, което надхвърля 100 милиона долара. Ако се вземат предвид и предполагаемите, но неутвърдени случаи на кражби, общата стойност на загубите може да достигне 130 милиона долара. Алекс Сън, ръководител на изследванията в Galaxy Research, заяви, че всички вълни на кражби, с изключение на първата, са били идентифицирани чрез сигнали от засегнати потребители, и че в момента поне 15 отделни атакуващи използват тази уязвимост. Производителят на устройствата за съхранение на криптовалути CoinKite разпространи актуализиран фърмуер и препоръча на засегнатите потребители да прехвърлят средствата си към новогенерирани seed фрази.
Този случай е най-новият пример за фишинг атака, насочена към потребители на хардуерни портфейли. През февруари тази година беше проведена физическа пощална кампания, насочена към потребители на Trezor и Ledger, която включваше холограми и фалшиви подписи на ръководители. През април беше разпространено фалшиво приложение на Ledger, което открадна милиони долари, а през март имаше атака, при която фалшиви проблеми в GitHub бяха използвани, за да примамят разработчици към фалшив уебсайт. Galaxy Research предупреди притежателите на такива портфейли, че уязвимостта все още съществува и ги призова незабавно да прехвърлят средствата си към нов портфейл или към трето лице. Съществува опасение, че докато уязвимостта не бъде отстранена, продължителността на фишинг кампаниите може да се удължи.
Съдържание, резюмирано от AI. Прочетете цялата статия при източника.