▼ Bear
Hatás
98 · Magas

A "cold card" hackelésének következtében 130 millió dollárnyi kárt szenvedtek... Figyelmeztetés a "Treasure" és a "Foundation" csalásokkal kapcsolatban

BTC
Decrypt · 1d agoForrás megtekintése ↗
A Coldcard tárcák firmware-ében található sebezhetőségeket kihasználó phishing támadások száma hirtelen megnőtt, ezért a Treasure és a Foundation, két hardveres tárca gyártó, egymás után figyelmeztette felhasználóit. A Treasure közleményében azt állította, hogy a biztonsági incidens nyilvánosságra hozása óta jelentősen megnőtt a phishing kísérletek száma, és hangsúlyozta, hogy a tárca biztonsági mentését kizárólag a készülékén kell elvégezni, valamint kijelentette, hogy a saját hardverükre nincs hatással a probléma. A Foundation is figyelmeztette felhasználóit, hogy hamis weboldalakra és rosszindulatú fájlokra irányító, a céget hamisító e-mailek terjednek, és hangsúlyozta, hogy ők soha nem kértek helyreállítási kódot, és nem utasították a felhasználókat szoftver telepítésére a tárca biztonsága érdekében. A Proofpoint biztonsági cég augusztus 3-án egy konkrét phishing kampányt tett közzé, amely a ColdCard felhasználókat célozza meg. A támadók hamisított e-maileket küldenek, amelyekben "együttműködési hardverellenőrzést" kérnek, és egy klónolt weboldalra irányítják a felhasználókat, ahol egy "Start Hardware Audit" gomb található. A gombra kattintva egy a GitHub-on feltöltött batch fájl töltődik le, amelynek segítségével a ScreenConnect nevű, eredetileg legitim távoli hozzáférési eszköz kerül telepítésre. A Proofpoint szerint ez lehetővé teszi a támadóknak, hogy adatokat és pénzügyi erőforrásokat lopjanak el, valamint további rosszindulatú szoftvereket telepítsenek, például ransomware-t. Különösen fontos, hogy a hamis weboldalon található ügyfélszolgálati chat ablakban nem egy bot, hanem egy élő ember tartózkodik, aki lépésről lépésre segíti a felhasználót a telepítési folyamatban, amit a Proofpoint egy hatékony, a felhasználók biztonsági aggodalmait kihasználó szociális mérnöki technikának értékel. A sérülékenység forrása egy 2021 márciusában készült firmware verzió. Ez a verzió a tárca seed-jeinek generálásakor hardveres véletlenszám-generátor helyett egy szoftveres megoldást alkalmazott, ami következményképpen lehetővé tette a privát kulcsok kiderítését. A Galaxy Research három alkalommal regisztrált lopást 2021. július 30. óta, és közölte, hogy a megbízható forrásokból kimutatott veszteség 1596 BTC, ami több mint 100 millió dollárt tesz ki. Ha a negyedik, gyanús esetet is figyelembe vesszük, ahol azonban a sértettek még nem azonosíthatók, a teljes kár elérheti a 13 millió dollárt. Alex Sohn, a Galaxy Research vezető kutatója elmondta, hogy az első esetet kivéve, a többi lopásról a sértettek jelentései alapján szereztek információt, és jelenleg legalább 15 különálló támadó használja ki ezt a sérülékenységet. A Coldcard, a cold wallet gyártója, kiadott egy javított firmware verziót, és azt javasolta az érintett felhasználóknak, hogy a frissített firmware-rel generált új seed-del helyezzék át az eszközeiket. Ez az eset a hardveres tárcákat használó felhasználókat célzó, legújabb típusú phishing támadás. Márciusban a Treasure és Ledger felhasználókat célzó, hologrammal és hamis vezető aláírásokkal ellátott, hagyományos postai kampány zajlott. Áprilisban egy hamis Ledger alkalmazás több millió dollárt lopott el, míg márciusban egy ál-GitHub problémát használtak arra, hogy a fejlesztőket hamis weboldalakra tereljék. A Galaxy Research hangsúlyozta, hogy a cold cardokban rejlő sebezhetőség továbbra is fennáll, ezért arra szólította fel a tulajdonosokat, hogy azonnal helyezzék át pénzüket egy új seed-re vagy egy megbízható tároló szolgáltatóra. Fennáll a veszélye, hogy a sebezhetőség megszűnéséig a phishing kampányok hosszú időn keresztül folytatódhatnak.
AI által összefoglalt tartalom. A teljes cikket olvasd el a forrásnál.
Hozzászólások 0
Belépés , hogy hozzászólhass
Betöltés…