Фальшивая конференция по криптовалютам была организована с целью кражи данных у экспертов по безопасности.
Эксперты по безопасности стали жертвами фальшивой конференции по криптовалютам! Узнайте, как они стали мишенью мошенников и какие данные они пытались украсть. Защитите себя прямо сейчас!
Самое важное, что вам нужно знать
- Атака основана на методе ClickFix, при котором жертв обманом заставляют выполнять команды в Терминале, которые приводят к установке вредоносного ПО AMOS для кражи информации из браузера, файлов cookie, данных связки ключей и криптовалютных кошельков.
- Если первоначальная программа для кражи данных не устанавливается, злоумышленники отправляют другой документ, якобы от Dropbox, что напрямую приводит к загрузке того же вредоносного ПО.
- Пострадавшим, отреагировавшим на атаку, рекомендуется немедленно изолировать систему, собрать доказательства и предположить факт утечки учетных данных, что включает в себя отмену активных сессий, сброс паролей, замену ключей API и проверку криптовалютных кошельков.
- Huntress обнаружила кампанию ClickFix, направленную на специалистов по безопасности с помощью поддельных приглашений на конференции.
- Жертв обманом заставляют ввести код, который устанавливает на macOS программу AMOS, занимающуюся кражей информации.
- Если вы стали жертвой атаки, изолируйте системы, сбросьте учетные данные, обновите секретные ключи и проверьте криптовалютные кошельки.
Эксперты предупреждают, что киберпреступники целенаправленно атакуют специалистов по безопасности с помощью персонализированной кампании ClickFix, пытаясь заразить их устройства вредоносным ПО для кражи информации. Цель этой кампании — похищение конфиденциальных данных у жертв.

Исследователи безопасности из компании Huntress, которые сами стали мишенью для кибератак, обнаружили активную кампанию, направленную на людей, которые посещали или ранее посещали различные конференции по кибербезопасности, такие как Black Hat или DEF CON.
Атака начинается на платформе X, где злоумышленник использует поддельный аккаунт для взаимодействия с людьми, посещающими эти конференции и делящимися с ними контентом. Завоевав доверие, он переходит к личным сообщениям, утверждая, что организует собственную конференцию, и отправляет жертве файл Google Docs, содержащий «дополнительную информацию».
Последующая атака
Здесь злоумышленники переходят к атаке ClickFix. Документ содержит вертикальную боковую панель, по-видимому, функцию безопасности, которая обеспечивает шифрование содержимого файла. Жертве предоставляется код расшифровки для ввода, но система выдает ошибку и предлагает решение: открыть Терминал и скопировать/вставить часть кода.
Далее ClickFix следует своей обычной практике: жертва в итоге скачивает и запускает AMOS, печально известную программу для Mac, предназначенную для кражи данных и способную похищать информацию из браузера , файлы cookie, данные связки ключей, информацию из криптовалютных кошельков, файлы Telegram и файлы Plus. Версия для Windows не сработала, когда Huntress попыталась её проанализировать, но можно с уверенностью предположить, что конечная цель та же.
Охотница также обнаружила, что на этом атака не заканчивается. Если жертва не установит программу для кражи данных, злоумышленник отправит другой документ, на этот раз якобы для Dropbox и совместимый только с настольным приложением. Разумеется, кнопка загрузки ведет непосредственно к программе для кражи данных.
Исследователи предоставили полный список индикаторов компрометации (IoC), который можно найти по этой ссылке. Они также посоветовали всем, кто поддался подобному искушению, изолировать свою систему от сети, собрать соответствующие доказательства для цифровой криминалистики и «рассмотреть возможность переформатирования системы».
Они сказали: «Предположим, что учетные данные в системе были скомпрометированы. Отмените активные сессии, сбросьте пароли и утилизируйте ключи API или любые другие секретные данные, которые могут храниться в системе. Также проверьте свои криптовалютные кошельки, если таковые имеются».
Комментарии закрыты.