Фишинг под видом аудита COLDCARD ставит на компьютер средство удалённого доступа

· Безопасность
Мошенники играют на страхах владельцев аппаратных кошельков COLDCARD после кражи биткоинов на $88,6 млн, убеждая жертв установить ScreenConnect под видом диагностического инструмента.

cover.svg

Компания Proofpoint выявила фишинговую кампанию, которая эксплуатирует недавно раскрытую уязвимость аппаратных кошельков COLDCARD и связанную с ней предполагаемую кражу биткоинов. По оценкам, злоумышленники вывели около 1367 BTC (порядка $88,6 млн) с 4585 адресов, воспользовавшись, как считается, изъяном в генерации случайных чисел, затрагивающим несколько моделей и версий прошивки COLDCARD.

Письмо о «плановом аудите»

На этой волне тревоги и построена атака. Жертвам приходят письма с адреса compliance@coldcardteamnews.com и темой «Hardware audit now available». В них от имени COLDCARD сообщается, что «недавние находки» требуют проверить целостность устройств всех ревизий, а участие получателя якобы обязательно. Чтобы усилить давление, мошенники ставят срок — завершить проверку нужно до 10 августа.

Особое внимание уделено тому, чтобы усыпить бдительность: письмо уверяет, что процедура проходит в изолированном (air-gapped) режиме и что seed-фразу никто спрашивать не будет. Кнопка «Access the Audit Tool» ведёт на поддельный сайт coldcardcompliance.com, имитирующий официальный ресурс.

Живые операторы вместо чат-бота

На сайте работает окно «клиентской поддержки». Судя по перепискам, которыми поделилась Proofpoint, за ним сидят настоящие люди, а не бот: оператор уточняет, какая у жертвы система — Windows или macOS, и подталкивает пользователей Windows запустить загруженный файл. Когда один из собеседников заметил чёрное окно и запрос прав администратора, оператор невозмутимо объяснил, что это «необходимо для начала установки», и посоветовал нажать «Да». Живое сопровождение позволяет снимать сомнения и дожимать колеблющихся.

Что скрывает «диагностический инструмент»

Кнопка «Start Hardware Audit» скачивает с GitHub батник Coldcard_Diagnostic_Tool.bat размером 25,7 МБ. Внутри — два файла в кодировке Base64. При запуске скрипт разыгрывает видимость проверки устройства, а в фоне выясняет, есть ли у пользователя права администратора; если нет, через PowerShell перезапускает себя с запросом UAC.

Затем файлы распаковываются во временную папку под именами setup.msi и docusign.exe и декодируются штатной утилитой certutil. docusign.exe — легитимный подписанный установщик драйвера принтера DocuSign, играющий роль отвлекающей ширмы: пользователь видит сообщение «Установка завершена», а временный каталог удаляется. Настоящая же полезная нагрузка — setup.msi, оказавшийся установщиком ConnectWise ScreenConnect.

Получив удалённый доступ, инструмент подключается к серверу управления activeretirementrelocation[.]com. Дальше злоумышленники могут красть данные и криптовалюту, устанавливать другое ПО и, как предупреждает Proofpoint, даже разворачивать шифровальщики-вымогатели.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.