Кратко

  • Trezor и Foundation сообщили о всплеске фишинговых атак, нацеленных на владельцев аппаратных кошельков, после эксплойта Coldcard.
  • Proofpoint выявила фишинговую кампанию, нацеленную на владельцев Coldcard, с использованием клонированного сайта и «Аппаратного аудита», который устанавливает программное обеспечение удаленного доступа.
  • Чат службы поддержки на поддельном сайте обслуживает человек, а не бот, который проводит жертв через установку.

Производители аппаратных кошельков Trezor и Foundation предупредили о всплеске фишинговых атак, использующих эксплойт прошивки Coldcard, при этом мошенники охотятся за фразами восстановления пользователей и распространяют вредоносные загрузки.

Trezor сообщил, что уже наблюдает рост фишинговых атак после раскрытия информации, призывая пользователей вводить резервную копию кошелька только на самом устройстве и reiterating, что его собственное оборудование не затронуто. Foundation сообщил, что ему стало известно о письмах, выдающих себя за компанию, которые направляют получателей на поддельные веб-сайты и вредоносные загрузки, добавив, что он никогда не попросит фразу восстановления и не будет советовать пользователям устанавливать программное обеспечение для защиты кошелька.

Компания по безопасности Proofpoint задокументировала фишинговую кампанию, нацеленную на пользователей Coldcard, в понедельник. Письма, отправленные с поддельного адреса Coldcard, предлагают получателям пройти «координированный аппаратный аудит» — тему, взятую из самого инцидента безопасности, — и содержат ссылку на клонированный сайт Coldcard с кнопкой «Начать аппаратный аудит».

Нажатие на нее загружает пакетный файл, размещенный на GitHub, который устанавливает ScreenConnect — легитимный инструмент удаленного доступа. Proofpoint сообщает, что это дает злоумышленникам путь к краже данных и финансов или к последующему вредоносному ПО, такому как программы-вымогатели.

На поддельном сайте также работает окно чата службы поддержки. Proofpoint сообщает, что на него отвечает реальный человек, а не бот, и проводит жертв через установку, оценивая эту атаку как эффективную приманку социальной инженерии, поскольку она «играет на страхе и беспокойстве», которые сейчас испытывают владельцы по поводу безопасности своей криптовалюты.

Эксплойт, стоящий за приманкой

Эксплойт Coldcard происходит из прошивки, выпущенной в марте 2021 года, которая извлекала сиды кошелька из программного резерва вместо аппаратного генератора случайных чисел устройства, что делало закрытые ключи угадываемыми.

Galaxy Research подтвердила три волны краж, начиная с 30 июля, и оценивает потери с высокой степенью уверенности в 1596 BTC, что превышает 100 миллионов долларов. Включая четвертую волну, которую она подозревает, но не подтвердила с пострадавшими, она заявила, что общая сумма может достичь 130 миллионов долларов.

Руководитель исследовательского отдела фирмы Алекс Торн заявил во вторник, что по крайней мере 15 отдельных злоумышленников сейчас эксплуатируют эту уязвимость, отметив, что каждая волна, кроме первой, была выявлена по сообщениям пострадавших. Производитель Coldcard, компания Coinkite, выпустила исправленную прошивку и сообщила затронутым пользователям перевести средства на вновь сгенерированные сиды.

Знакомый сценарий

Фишинговые кампании использовали множество методов для нацеливания на владельцев аппаратных кошельков. В феврале пользователи Trezor и Ledger пострадали от кампании с физическими письмами, выдававшими себя за эти компании, с голограммами и поддельными подписями руководителей, построенной вокруг того же искусственного дедлайна. В апреле поддельное приложение Ledger вывело миллионы у держателей, а мартовская кампания использовала поддельные проблемы GitHub, чтобы заманить разработчиков на поддельный сайт.

Galaxy Research заявила, что эксплойт Coldcard продолжается, и призвала держателей перевести средства на новый сид или к кастодиану, что дает фишинговой приманке долгий потенциальный срок службы.