W skrócie

  • Trezor i Foundation poinformowały o wzroście prób phishingu wymierzonych w posiadaczy portfeli sprzętowych po wykorzystaniu luki w Coldcard.
  • Proofpoint zidentyfikował kampanię phishingową wymierzoną w posiadaczy Coldcard z klonowaną stroną i „Audytem sprzętu”, która instaluje oprogramowanie do zdalnego dostępu.
  • Osoba, a nie bot, obsługuje czat obsługi klienta na fałszywej stronie i przeprowadza ofiary przez instalację.

Producenci portfeli sprzętowych Trezor i Foundation ostrzegli przed wzrostem prób phishingu wykorzystujących wykorzystanie luki w oprogramowaniu Coldcard, a oszuści polują na frazy odzyskiwania użytkowników i promują złośliwe pliki do pobrania.

Trezor poinformował, że już obserwuje wzrost prób phishingu po ujawnieniu informacji, zalecając użytkownikom wprowadzanie kopii zapasowej portfela tylko na samym urządzeniu i podkreślając, że jego własny sprzęt nie jest dotknięty. Foundation poinformowała, że otrzymała informacje o e-mailach podszywających się pod firmę, które kierują odbiorców do fałszywych stron internetowych i złośliwych plików do pobrania, dodając, że nigdy nie poprosi o frazę odzyskiwania ani nie zaleci instalowania oprogramowania w celu zabezpieczenia portfela.

Firma bezpieczeństwa Proofpoint udokumentowała kampanię phishingową wymierzoną w użytkowników Coldcard w poniedziałek. E-maile wysyłane ze sfałszowanego adresu Coldcard zapraszają odbiorców do ukończenia „skoordynowanego audytu sprzętu”, motyw zaczerpnięty z samego incydentu bezpieczeństwa, i prowadzą do sklonowanej strony Coldcard z przyciskiem „Rozpocznij audyt sprzętu”.

Kliknięcie pobiera plik wsadowy hostowany na GitHub, który instaluje ScreenConnect, legalne narzędzie do zdalnego dostępu. Proofpoint poinformował, że daje to atakującym drogę do kradzieży danych i finansów lub do dalszego złośliwego oprogramowania, takiego jak ransomware.

Fałszywa strona prowadzi również okno czatu obsługi klienta. Proofpoint poinformował, że odpowiada na nie prawdziwa osoba, a nie bot, i przeprowadza ofiary przez instalację, oceniając naruszenie jako skuteczną przynętę socjotechniczną, ponieważ „żeruje na strachu i obawach”, jakie posiadacze mają teraz co do bezpieczeństwa swojej kryptowaluty.

Exploit stojący za przynętą

Exploit Coldcard wynika z wersji oprogramowania układowego z marca 2021 r., która pobierała ziarna portfela z programowego rozwiązania zapasowego zamiast ze sprzętowego generatora liczb losowych urządzenia, pozostawiając klucze prywatne możliwe do odgadnięcia.

Galaxy Research potwierdziło trzy fale kradzieży od 30 lipca i szacuje straty o wysokim poziomie pewności na 1596 BTC, czyli ponad 100 milionów dolarów. Włączając czwartą falę, którą podejrzewa, ale nie potwierdziła z ofiarami, podało, że łączna suma może osiągnąć 130 milionów dolarów.

Szef działu badań firmy, Alex Thorn, powiedział we wtorek, że co najmniej 15 różnych atakujących wykorzystuje obecnie tę wadę, zauważając, że każda fala oprócz pierwszej została zidentyfikowana na podstawie zgłoszeń ofiar. Producent Coldcard, Coinkite, wydał poprawione oprogramowanie układowe i poinformował dotkniętych użytkowników, aby przenieśli środki na nowo wygenerowane ziarna.

Znany scenariusz

Kampanie phishingowe używały różnych metod, aby celować w posiadaczy portfeli sprzętowych. W lutym użytkownicy Trezor i Ledger zostali dotknięci kampanią phishingową wysyłaną pocztą fizyczną, podszywającą się pod firmy, z hologramami i sfałszowanymi podpisami dyrektorów, zbudowaną wokół tego samego sztucznego terminu. Fałszywa aplikacja Ledger wyssała miliony od posiadaczy w kwietniu, a kampania z marca używała fałszywych zgłoszeń na GitHubie, aby zwabić programistów na sfałszowaną stronę.

Galaxy Research poinformowało, że exploit Coldcard jest nadal aktywny i wezwało posiadaczy do przeniesienia środków na nowe ziarno lub do depozytariusza — co daje przynęcie phishingowej długi potencjalny okres przydatności.