Sahte bir kripto para konferansı, güvenlik uzmanlarını hedef alarak verilerini çalmayı amaçlayan bir dolandırıcılık girişimiydi.
Güvenlik uzmanları sahte bir kripto para konferansının kurbanı oldular! Nasıl hedef alındıklarını ve dolandırıcıların hangi bilgileri çalmaya çalıştığını keşfedin. Kendinizi şimdi koruyun!
Bilmeniz gereken en önemli şeyler
- Saldırı, ClickFix yöntemine dayanmaktadır; bu yöntemde kurbanlar, tarayıcı bilgilerini, çerezleri, anahtar zinciri verilerini ve kripto para cüzdanlarını çalmak için AMOS kötü amaçlı yazılımının yüklenmesine yol açan Terminal komutlarını çalıştırmaya kandırılır.
- İlk veri hırsızlığı programının kurulumu başarısız olursa, saldırganlar Dropbox'tan geldiğini iddia eden başka bir belgeyle devreye girer ve bu da doğrudan aynı kötü amaçlı yazılımın indirilmesine yol açar.
- Saldırıya maruz kalan mağdurlara, sistemi derhal izole etmeleri, adli delilleri toplamaları ve kimlik bilgilerinin ihlal edildiğini varsaymaları tavsiye edilir. Bu, aktif oturumları iptal etmeyi, şifreleri sıfırlamayı, API anahtarlarını değiştirmeyi ve kripto para cüzdanlarını gözden geçirmeyi içerir.
- Huntress, ClickFix'in sahte konferans davetiyeleri aracılığıyla güvenlik uzmanlarını hedef alan bir kampanyasını ortaya çıkardı.
- Kurbanlar, macOS'a AMOS bilgi hırsızlığı yazılımını yükleyen bir kod girmeye kandırılıyor.
- Eğer bu tür bir saldırıya maruz kalırsanız, sistemleri izole edin, kimlik bilgilerini sıfırlayın, gizli bilgileri değiştirin ve kripto para cüzdanlarınızı gözden geçirin.
Uzmanlar, siber suçluların ClickFix kampanyasıyla güvenlik uzmanlarını hedef aldığını ve cihazlarına kötü amaçlı yazılım bulaştırarak bilgi çalmaya çalıştıklarını uyardı. Bu kampanya, kurbanlardan hassas verileri çalmayı amaçlıyor.

Kendileri de hedef alınan Huntress güvenlik araştırmacıları , Black Hat veya DEF CON gibi çeşitli siber güvenlik konferanslarına katılan veya geçmişte katılmış olan kişileri hedef alan aktif bir kampanya keşfetti .
Saldırı, saldırganın sahte bir hesap kullanarak bu konferansları ziyaret eden ve içerik paylaşan kişilerle etkileşim kurduğu X platformunda başlıyor. Güven oluşturduktan sonra, özel mesajlara geçerek kendi konferanslarını düzenlediklerini iddia ediyor ve kurbanla "daha fazla bilgi" içeren bir Google Dokümanlar dosyası paylaşıyor.
Takip saldırısı
Burada saldırganlar ClickFix saldırısına geçiyor. Belge, dosyanın içeriğini şifreli tutan bir güvenlik özelliği gibi görünen dikey bir kenar çubuğuyla birlikte geliyor. Kurbana girilmesi gereken bir şifre çözme kodu veriliyor, ancak kod hata veriyor ve bir çözüm sunuyor: Terminali açın ve kodun bir kısmını kopyalayıp yapıştırın.
Buradan itibaren ClickFix'in alışılagelmiş uygulaması devreye giriyor: kurban, tarayıcı bilgilerini , çerezleri, anahtar zinciri verilerini, kripto para cüzdanı bilgilerini, Telegram dosyalarını ve Plus dosyalarını çalabilen, Mac tabanlı kötü şöhretli bir veri hırsızlığı programı olan AMOS'u indirip çalıştırıyor. Huntress Windows sürümünü analiz etmeye çalıştığında çalışmadı, ancak nihai amacın aynı olduğunu varsaymak güvenli.
Huntress ayrıca saldırının burada bitmediğini de keşfetti. Eğer kurban veri hırsızlığı yazılımını kurmazsa, saldırgan bu sefer Dropbox için olduğunu ve yalnızca masaüstü uygulamasıyla uyumlu olduğunu iddia eden farklı bir belgeyle devam ediyor. Elbette, indirme düğmesi doğrudan veri hırsızlığı yazılımına yönlendiriyor.
Araştırmacılar, bu bağlantı üzerinden erişilebilen, güvenlik ihlali göstergelerinin (IoC) eksiksiz bir listesini paylaştılar. Ayrıca, bu tür bir ayartmaya kapılan herkese sistemlerini ağdan izole etmelerini, ilgili dijital adli tıp kanıtlarını toplamalarını ve "sistemi yeniden biçimlendirmeyi düşünmelerini" tavsiye ettiler.
"Sistemdeki kimlik bilgilerinin ele geçirildiğini varsayın. Aktif oturumları iptal edin, şifreleri sıfırlayın ve sistemde bulunabilecek API anahtarlarını veya diğer gizli bilgileri geri dönüştürün. Ayrıca, varsa kripto para cüzdanlarınızı da kontrol edin." dediler.
Yoruma kapalı.