Криптомальвар проводить атаки на гаманці: як зловмисники викрадають ETH, XRP та SOL

Криптомальвар проводить атаки на гаманці: як зловмисники викрадають ETH, XRP та SOL

46

Криптомальвар тихо викрадає ETH, XRP, SOL з гаманців

Дослідники в галузі кібербезпеки поділилися деталями кампанії з використанням шкідливого ПЗ, яка націлена на Ethereum, XRP та Solana.

Атака в основному націлена на користувачів гаманців Atomic та Exodus через зламані пакети менеджера пакетів Node.js (NPM).

Вона перенаправляє транзакції на адреси, контрольовані зловмисниками, без відома власника гаманця.

Атака починається, коли розробники, не підозрюючи цього, встановлюють інфіковані пакети npm у свої проєкти. Дослідники виявили `pdf-to-office` як зламаний пакет, який виглядає легітимно, але містить прихований шкідливий код.

Після встановлення пакет сканує систему на наявність встановлених гаманців криптовалюти та впроваджує шкідливий код, який перехоплює транзакції.

Ескалація в націлюванні

“Ця остання кампанія є ескалацією в постійному націлюванні на користувачів криптовалюти через атаки на програмне забезпечення постачальників,” зазначили дослідники в своєму звіті.

Шкідливе ПЗ може перенаправляти транзакції між кількома криптовалютами, включаючи Ethereum (ETH), USDT на основі Tron, XRP (XRP) та Solana (SOL).

ReversingLabs визначили кампанію через свій аналіз підозрілих пакетів npm та виявили кілька показників шкідливої поведінки, включаючи підозрілі URL-з`єднання та патерни коду, які відповідають раніше виявленим загрозам. Їхній технічний аналіз виявляє багатоступеневу атаку, що використовує складні методи обфускації для ухилення від виявлення.

Процес інфекції починається, коли шкідливий пакет виконує свій код, націлений на програмне забезпечення гаманця, встановлене в системі. Код специфічно шукає файли додатків у певних шляхах.

Якщо файли виявляються, шкідливе ПЗ витягує архів додатка. Цей процес виконується через код, що створює тимчасові директорії, витягує файли, впроваджує шкідливий код і потім знову упаковує все, щоб виглядати нормально.

Шкідливе ПЗ модифікує код обробки транзакцій, щоб замінити легітимні адреси гаманців на адреси, контрольовані зловмисниками, використовуючи базове кодування base64.

Наприклад, коли користувач намагається надіслати ETH, код замінює адресу отримувача на адресу зловмисника, декодовану з рядка base64.

Вплив цього шкідливого ПЗ може бути трагічним, оскільки транзакції виглядають нормальними в інтерфейсі гаманця, тоді як кошти надсилаються зловмисникам.

Користувачі не мають візуальних ознак того, що їхні транзакції були скомпрометовані, поки не перевірять транзакцію на блокчейні і не виявлять, що кошти були відправлені на несподівану адресу.

Шахрайство з фальшивими Bitcoin-АТМ: як Kitboga витрачає час шахраїв на 4000 годин і захищає потенційні жертви
Шахрайство з фальшивими Bitcoin-АТМ: як Kitboga витрачає час шахраїв на 4000 годин і захищає потенційні жертви
Стример Kitboga витратив 4,000 годин шахраїв у смішному лабіринті, збираючи важливу інформацію для їх покарання. Ця методика допомагає захистити людей від шахрайств з Bitcoin. 🎮💰🕵️‍♂️✨
Переглянути
Ripple попереджає про шахраїв на Youtube, які імітують офіційні акаунти та обманюють трейдерів XRP.
Ripple попереджає про шахраїв на Youtube, які імітують офіційні акаунти та обманюють трейдерів XRP.
Ripple попереджає трейдерів XRP про підроблені YouTube-канали, що видають себе за офіційні акаунти. Шахраї використовують оманливі схеми для збору токенів. Будьте обережні! 🚨💔💰🔒
Переглянути
Чоловік з Теннессі вкрадений 11 мільйонів доларів у криптовалюті: історія зради та шахрайства
Чоловік з Теннессі вкрадений 11 мільйонів доларів у криптовалюті: історія зради та шахрайства
У Теннессі арештовано Кірка Веста за крадіжку 11 мільйонів доларів у криптовалюті з дому його партнерки. Влада розслідує справу, а криптоактиви залишаються втраченими. 💰🔒🚓💔📉
Переглянути
Аризонська інфлюенсерка отримала 8,5 років за шахрайство на користь Північної Кореї через IT-роботи в США
Аризонська інфлюенсерка отримала 8,5 років за шахрайство на користь Північної Кореї через IT-роботи в США
ТікТок-інфлюенсерка Христина Чапмен отримала 8,5 років за шахрайство на користь Північної Кореї. Вона допомагала отримувати IT-роботи в США, відмиваючи мільйони доларів. 💻💰🚨
Переглянути