Nguồn: Yellow
Tiêu đề gốc: Người dùng Cardano là mục tiêu trong chiến dịch lừa đảo phishing với ví giả Eternl trên desktop
Liên kết gốc:
Một chiến dịch lừa đảo phishing nhắm vào người dùng Cardano (ADA) đã xuất hiện từ cuối tháng 12, phân phối phần mềm độc hại dưới dạng ứng dụng ví Eternl trên desktop.
Các nhà nghiên cứu an ninh đã xác định được cuộc tấn công sau khi phân tích các email chuyên nghiệp có tiêu đề “Eternl Desktop Is Live - Secure Execution for Atrium & Diffusion Participants.”
Các tin nhắn giả mạo đề cập đến các thuật ngữ hợp pháp trong hệ sinh thái Cardano, bao gồm NIGHT và phần thưởng token ATMA thông qua chương trình Diffusion Staking Basket.
Những kẻ tấn công sử dụng tên miền không xác thực download.eternldesktop.network để phân phối trình cài đặt độc hại.
Điều gì đã xảy ra
Nhà phân tích mối đe dọa độc lập Anurag đã phân tích tệp Eternl.msi dung lượng 23,3 megabyte và phát hiện ra rằng nó chứa phần mềm quản lý từ xa LogMeIn GoTo Resolve.
Trình cài đặt tải xuống một tệp thực thi có tên unattended-updater.exe, tạo ra các tệp cấu hình cho phép truy cập từ xa mà không cần tương tác của người dùng.
Phần mềm độc hại thiết lập các kết nối với hạ tầng hợp pháp của GoTo Resolve, cho phép kẻ tấn công thực thi lệnh và giám sát hệ thống của nạn nhân.
Phân tích mạng cho thấy phần mềm gửi thông tin cho các kẻ tấn công dưới dạng JSON qua các máy chủ từ xa.
Các email không chứa lỗi chính tả và sử dụng ngôn ngữ chuyên nghiệp, chỉnh chu, khiến chúng khó phân biệt với các liên lạc hợp pháp.
Trình cài đặt không đi kèm chữ ký số hoặc xác thực checksum, khiến người dùng không thể xác nhận tính xác thực trước khi cài đặt.
Tại sao điều này quan trọng
Chiến dịch này là một nỗ lực lợi dụng chuỗi cung ứng nhằm thiết lập quyền truy cập trái phép và lâu dài vào hệ thống của người dùng Cardano.
Các công cụ quản lý từ xa cho phép kẻ tấn công rút hết ví tiền điện tử và đánh cắp thông tin xác thực sau khi cài đặt trên máy của nạn nhân.
Cuộc tấn công chứng minh cách các tác nhân đe dọa khai thác phần mềm quản trị hợp pháp để tránh bị phát hiện bởi phần mềm diệt virus.
Các nhà nghiên cứu an ninh nhấn mạnh rằng người dùng chỉ nên tải các ứng dụng ví từ các kênh chính thức của Eternl.
Tên miền mới đăng ký và việc thiếu các thông báo chính thức từ Eternl là những dấu hiệu cảnh báo chính mà một số người dùng đã bỏ qua.
Các chiến dịch lừa đảo phishing tương tự đã từng nhắm vào người dùng tiền điện tử qua các cập nhật phần mềm giả mạo và ứng dụng ví giả mạo trước đó.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Người dùng Cardano là mục tiêu trong chiến dịch lừa đảo qua email với ví Eternl giả mạo trên máy tính để bàn
Nguồn: Yellow Tiêu đề gốc: Người dùng Cardano là mục tiêu trong chiến dịch lừa đảo phishing với ví giả Eternl trên desktop
Liên kết gốc: Một chiến dịch lừa đảo phishing nhắm vào người dùng Cardano (ADA) đã xuất hiện từ cuối tháng 12, phân phối phần mềm độc hại dưới dạng ứng dụng ví Eternl trên desktop.
Các nhà nghiên cứu an ninh đã xác định được cuộc tấn công sau khi phân tích các email chuyên nghiệp có tiêu đề “Eternl Desktop Is Live - Secure Execution for Atrium & Diffusion Participants.”
Các tin nhắn giả mạo đề cập đến các thuật ngữ hợp pháp trong hệ sinh thái Cardano, bao gồm NIGHT và phần thưởng token ATMA thông qua chương trình Diffusion Staking Basket.
Những kẻ tấn công sử dụng tên miền không xác thực download.eternldesktop.network để phân phối trình cài đặt độc hại.
Điều gì đã xảy ra
Nhà phân tích mối đe dọa độc lập Anurag đã phân tích tệp Eternl.msi dung lượng 23,3 megabyte và phát hiện ra rằng nó chứa phần mềm quản lý từ xa LogMeIn GoTo Resolve.
Trình cài đặt tải xuống một tệp thực thi có tên unattended-updater.exe, tạo ra các tệp cấu hình cho phép truy cập từ xa mà không cần tương tác của người dùng.
Phần mềm độc hại thiết lập các kết nối với hạ tầng hợp pháp của GoTo Resolve, cho phép kẻ tấn công thực thi lệnh và giám sát hệ thống của nạn nhân.
Phân tích mạng cho thấy phần mềm gửi thông tin cho các kẻ tấn công dưới dạng JSON qua các máy chủ từ xa.
Các email không chứa lỗi chính tả và sử dụng ngôn ngữ chuyên nghiệp, chỉnh chu, khiến chúng khó phân biệt với các liên lạc hợp pháp.
Trình cài đặt không đi kèm chữ ký số hoặc xác thực checksum, khiến người dùng không thể xác nhận tính xác thực trước khi cài đặt.
Tại sao điều này quan trọng
Chiến dịch này là một nỗ lực lợi dụng chuỗi cung ứng nhằm thiết lập quyền truy cập trái phép và lâu dài vào hệ thống của người dùng Cardano.
Các công cụ quản lý từ xa cho phép kẻ tấn công rút hết ví tiền điện tử và đánh cắp thông tin xác thực sau khi cài đặt trên máy của nạn nhân.
Cuộc tấn công chứng minh cách các tác nhân đe dọa khai thác phần mềm quản trị hợp pháp để tránh bị phát hiện bởi phần mềm diệt virus.
Các nhà nghiên cứu an ninh nhấn mạnh rằng người dùng chỉ nên tải các ứng dụng ví từ các kênh chính thức của Eternl.
Tên miền mới đăng ký và việc thiếu các thông báo chính thức từ Eternl là những dấu hiệu cảnh báo chính mà một số người dùng đã bỏ qua.
Các chiến dịch lừa đảo phishing tương tự đã từng nhắm vào người dùng tiền điện tử qua các cập nhật phần mềm giả mạo và ứng dụng ví giả mạo trước đó.