▼ Bear
Dopad
98 · Vysoký
Phishing útoky na platformu Coldcard spôsobili škody vo výške 130 miliónov dolárov. Upozorňujeme na podvodné správy, ktoré sa vydávajú za spoločnosti Treasure a Foundation
BTC
Decrypt · 1d agoZobraziť zdroj ↗

V dôsledku nárastu phishingových útokov využívajúcich zraniteľnosti v softvéri zariadení typu cold storage, spoločnosti Trezor a Foundation, ktoré vyrábajú hardvérové peňaženky, postupne vydali varovania pre používateľov. Spoločnosť Trezor uviedla, že po zverejnení informácií o bezpečnostnej prípadnosti došlo k výraznému nárastu pokusov o phishing, a zdôraznila, že zálohy peňaženky by mali byť vytvárané iba na samotnom zariadení a že samotné hardvérové zariadenia spoločnosti nie sú ovplyvnené. Spoločnosť Foundation tiež upozornila, že sa šíria e-maily, ktoré sa vydávajú za túto spoločnosť a smerujú používateľov na falošné stránky a škodlivé súbory, a zdôraznila, že spoločnosť nikdy nepožadovala obnovovacie frázy ani neposkytovala pokyny na inštaláciu softvéru v mene zabezpečenia peňaženky.
Bezpečnostná spoločnosť Proofpoint 3. augusta zverejnila podrobnosti o konkrétnej phishingovej kampani, ktorá je zameraná na používateľov zariadení ColdCard. Útočníci posielajú e-maily s falošnými adresami ColdCard a žiadajú používateľov, aby dokončili „kontrolu hardvéru“. V e-mailoch sú používatelia presmerovaní na klonovaný web, ktorý obsahuje tlačidlo „Spustiť kontrolu hardvéru“. Po kliknutí na toto tlačidlo je stiahnutý dávkový súbor, ktorý je uložený na GitHub, a prostredníctvom neho je nainštalovaný legitímny nástroj na vzdialený prístup, ScreenConnect. Spoločnosť Proofpoint uviedla, že vďaka tomu môžu útočníci získavať prístup k dátam a finančným zdrojom, a tiež môžu nasadzovať ďalší škodlivý softvér, vrátane ransomware. Okrem toho, v chatovacej funkcii na falošnej stránke nie sú nasadení boti, ale skutoční ľudia, ktorí krok za krokom navádzajú používateľov pri inštalácii, čo spoločnosť Proofpoint hodnotí ako efektívnu metódu sociálneho inžinierstva, ktorá využíva bezpečnostné obavy používateľov.
Zraniteľnosť mala svoj pôvod vo firmvére vytvorenom v marci 2021. Táto verzia firmvéru používala softvérovú náhradu namiesto hardvérového generátora náhodných čísel pri vytváraní kryptografických siemien, čo viedlo k situácii, kedy bolo možné odhadnúť súkromné kľúče. Spoločnosť Galaxy Research potvrdila tri vlny krádeží, ktoré sa odohrali po 30. júli, pričom celková hodnota ukradnutých kryptomien s vysokou spoľahlivosťou dosiahla 1 596 BTC, čo predstavuje viac ako 100 miliónov dolárov. Ak zahrneme aj štvrtú vlnu, pri ktorej sa podozrieva na krádeže, ale obeťe ešte neboli identifikované, odhaduje sa, že celková škoda môže dosiahnuť 130 miliónov dolárov. Alex Sohn, vedúci výskumu spoločnosti Galaxy Research, uviedol, že okrem prvej vlny boli všetky ostatné vlny identifikované prostredníctvom oznámení od obetí a že v súčasnosti minimálne 15 jednotlivých útočníkov využíva túto zraniteľnosť. Výrobca zariadení CoinKite vydal aktualizovaný firmvér a odporúča používateľom, ktorých sa to týka, aby presunuli svoje prostriedky na nové kryptografické sieme.
Tento incident je ďalším príkladom phishingových útokov zameraných na používateľov hardvérových peňaženiek. V februári tohto roka sa uskutočnila fyzická poštová kampaň zameraná na používateľov Trezor a Ledger, ktorá obsahovala hologramy a falošné podpisy manažérov. V apríli falošná aplikácia Ledger ukradla milióny dolárov a v marci došlo k útoku, pri ktorom boli vývojári nalákaní na falošnú webovú stránku prostredníctvom falošných problémov na GitHub. Spoločnosť Galaxy Research upozornila, že zraniteľnosť v chladných kartách (cold cards) stále pretrváva a vyzvala majiteľov, aby okamžite presunuli svoje prostriedky na novú seed frázu alebo do trezorovej služby. Existuje obava, že z dôvodu, že zraniteľnosť nebola odstránená, môžu sa phishingové kampane predĺžiť.
Obsah zhrnutý AI. Celý článok si prečítajte pri zdroji.