Een nepconferentie over cryptovaluta richtte zich op beveiligingsexperts in een poging hun gegevens te stelen.

خبراء الأمن ضحايا مؤتمر عملات مشفرة وهمي! اكتشف كيف استُهدِفوا وما هي التفاصيل التي حاول المحتالون سرقتها. احمِ نفسك الآن!

De belangrijkste dingen die je moet weten

  • يعتمد الهجوم على أسلوب ClickFix، حيث يتم خداع الضحايا لتشغيل أوامر Terminal تؤدي إلى تثبيت برنامج AMOS الخبيث لسرقة معلومات المتصفح، ملفات تعريف الارتباط، بيانات سلسلة المفاتيح، ومحافظ العملات المشفرة.
  • في حال فشل تثبيت برنامج سرقة المعلومات الأولي، يتابع المهاجمون بمستند آخر يدعي أنه خاص بـ Dropbox، يقود مباشرة إلى تنزيل نفس البرنامج الخبيث.
  • يُنصح الضحايا الذين تفاعلوا مع الهجوم بعزل النظام فورًا، وجمع الأدلة الجنائية، وافتراض اختراق بيانات الاعتماد، مما يستلزم إلغاء الجلسات النشطة، وإعادة تعيين كلمات المرور، وتدوير مفاتيح API، ومراجعة محافظ العملات المشفرة.

  • اكتشفت Huntress حملة ClickFix تستهدف محترفي الأمن عبر دعوات مؤتمرات وهمية.
  • يتم خداع الضحايا لإلصاق رمز يثبت برنامج AMOS لسرقة المعلومات على macOS.
  • إذا وقعت ضحية، اعزل الأنظمة، أعد تعيين بيانات الاعتماد، قم بتدوير الأسرار، وراجع محافظ العملات المشفرة.

حذر الخبراء من أن مجرمي الإنترنت يستهدفون محترفي الأمن بحملة ClickFix عالية التخصيص في محاولة لإصابة أجهزتهم ببرمجيات خبيثة لسرقة المعلومات. تهدف هذه الحملة إلى سرقة بيانات حساسة من الضحايا.

Ontdekken باحثو الأمن في Huntress، الذين كانوا هم أنفسهم أهدافًا، حملة نشطة تستهدف الأشخاص الذين حضروا أو لديهم تاريخ في حضور مؤتمرات الأمن السيبراني المختلفة مثل Black Hat أو DEF CON.

يبدأ الهجوم على منصة X، حيث يستخدم المهاجم حسابًا مزيفًا للتفاعل مع الأشخاص الذين يزورون ويشاركون المحتوى من هذه المؤتمرات. بعد بناء الثقة، ينتقلون إلى الرسائل الخاصة، مدعين أنهم ينظمون مؤتمرًا خاصًا بهم، ويشاركون ملف Google Docs يحتوي على “مزيد من المعلومات” مع الضحية.

هجوم المتابعة

هنا ينتقل المهاجمون إلى هجوم ClickFix. يأتي المستند مع شريط جانبي عمودي، يبدو وكأنه ميزة أمان تحافظ على محتويات الملف مشفرة. يُعطى الضحية رمز فك تشفير لإدخاله، لكنه يعيد خطأ ويقدم حلاً: فتح Terminal ونسخ/لصق جزء من الرمز.

من هنا، تُتبع الممارسة المعتادة لـ ClickFix: ينتهي الأمر بالضحية بتنزيل وتشغيل AMOS، وهو برنامج سيئ السمعة لسرقة المعلومات خاص بـ Mac، قادر على سرقة معلومات المتصفح، ملفات تعريف الارتباط (الكوكيز)، بيانات سلسلة المفاتيح (keychain)، معلومات محافظ العملات المشفرة، ملفات Telegram، وPlus. لم تعمل النسخة الخاصة بـ Windows عندما حاولت Huntress تحليلها، ولكن من الآمن افتراض أن الهدف النهائي هو نفسه.

كما وجدت Huntress أن الهجوم لا ينتهي هنا. إذا لم يقم الضحية بتثبيت برنامج سرقة المعلومات، فإن المهاجم سيتابع بمستند مختلف، هذه المرة يدعي أنه خاص بـ Dropbox ويعمل فقط مع تطبيق سطح المكتب. بالطبع، يؤدي زر التنزيل مباشرة إلى برنامج سرقة المعلومات.

شارك الباحثون قائمة كاملة بمؤشرات الاختراق (IoC) يمكن العثور عليها عبر هذا الرابط. كما نصحوا أي شخص تفاعل مع هذا النوع من الإغراء بعزل النظام عن الشبكة، وجمع الأدلة الجنائية الرقمية ذات الصلة، و”النظر في إعادة تهيئة النظام”.

قالوا: “افترض أن بيانات الاعتماد على النظام قد تم اختراقها”. “قم بإلغاء الجلسات النشطة، أعد تعيين كلمات المرور، وقم بتدوير مفاتيح API أو أي أسرار أخرى قد تكون موجودة على النظام. راجع محافظ العملات المشفرة أيضًا، إذا كانت موجودة.”

 



Reacties zijn gesloten.