Een nepconferentie over cryptovaluta richtte zich op beveiligingsexperts in een poging hun gegevens te stelen.

Beveiligingsexperts zijn slachtoffer geworden van een nep-cryptocurrencyconferentie! Ontdek hoe ze werden benaderd en welke gegevens de oplichters probeerden te stelen. Bescherm uzelf nu!

De belangrijkste dingen die je moet weten

  • De aanval is gebaseerd op de ClickFix-methode, waarbij slachtoffers worden verleid om Terminal-opdrachten uit te voeren die leiden tot de installatie van de AMOS-malware. Deze malware steelt vervolgens browserinformatie, cookies, sleutelhangers en cryptovaluta-wallets.
  • Als het eerste programma voor het stelen van gegevens niet kan worden geïnstalleerd, sturen de aanvallers een ander document dat zogenaamd van Dropbox afkomstig is, wat direct leidt tot het downloaden van dezelfde malware.
  • Slachtoffers die op de aanval hebben gereageerd, wordt geadviseerd het systeem onmiddellijk te isoleren, forensisch bewijsmateriaal te verzamelen en uit te gaan van een inbreuk op de inloggegevens. Dit houdt in dat actieve sessies moeten worden geannuleerd, wachtwoorden moeten worden gereset, API-sleutels moeten worden vernieuwd en cryptowallets moeten worden gecontroleerd.

  • Huntress ontdekte een ClickFix-campagne die zich richtte op beveiligingsprofessionals via nep-uitnodigingen voor conferenties.
  • Slachtoffers worden misleid om een ​​code in te voeren waarmee de AMOS-software, die gegevens steelt, op macOS wordt geïnstalleerd.
  • Als u slachtoffer wordt, isoleer dan de systemen, reset de inloggegevens, vervang de geheime sleutels en controleer uw cryptowallets.

Experts waarschuwen dat cybercriminelen zich richten op beveiligingsprofessionals met een zeer persoonlijke ClickFix-campagne, waarbij ze proberen hun apparaten te infecteren met malware om informatie te stelen. Deze campagne is erop gericht gevoelige gegevens van slachtoffers te bemachtigen.

Beveiligingsonderzoekers van Huntress, die zelf doelwit waren, ontdekten een actieve campagne gericht op mensen die diverse cybersecurityconferenties zoals Black Hat of DEF CON hadden bezocht of in het verleden hadden bezocht.

De aanval begint op platform X, waar de aanvaller een nepaccount gebruikt om te communiceren met mensen die de inhoud van deze conferenties bezoeken en delen. Nadat ze vertrouwen hebben gewonnen, gaan ze over op privéberichten, waarin ze beweren hun eigen conferentie te organiseren en een Google Docs-bestand met "meer informatie" met het slachtoffer delen.

Vervolgaanval

Hier gaan de aanvallers over op een ClickFix-aanval. Het document bevat een verticale zijbalk, ogenschijnlijk een beveiligingsfunctie die de inhoud van het bestand versleuteld houdt. Het slachtoffer krijgt een decryptiecode om in te voeren, maar deze geeft een foutmelding en biedt een oplossing: open Terminal en kopieer/plak een deel van de code.

Vanaf hier volgt de gebruikelijke werkwijze van ClickFix: het slachtoffer downloadt en voert AMOS uit, een berucht Mac-programma dat gegevens steelt, zoals browserinformatie , cookies, sleutelhangers, informatie uit cryptowallets, Telegram-bestanden en Plus-bestanden. De Windows-versie werkte niet toen Huntress deze probeerde te analyseren, maar het is veilig om aan te nemen dat het uiteindelijke doel hetzelfde is.

Huntress ontdekte ook dat de aanval daar niet stopt. Als het slachtoffer de software voor het stelen van gegevens niet installeert, stuurt de aanvaller een ander document, ditmaal zogenaamd voor Dropbox en alleen compatibel met de desktopapplicatie. Uiteraard leidt de downloadknop direct naar de software voor het stelen van gegevens.

De onderzoekers deelden een complete lijst met indicatoren van compromis (Indicators of Compromise, IoC), die via deze link te vinden is. Ze adviseerden iedereen die aan deze verleiding is bezweken om hun systeem van het netwerk te isoleren, relevant digitaal forensisch bewijsmateriaal te verzamelen en "te overwegen het systeem opnieuw te formatteren".

Ze zeiden: "Ga ervan uit dat de inloggegevens van het systeem zijn gecompromitteerd. Annuleer actieve sessies, reset wachtwoorden en verwijder API-sleutels of andere geheimen die mogelijk op het systeem staan. Controleer ook uw cryptowallets, indien aanwezig."

 



Reacties zijn gesloten.