Методите им са толкова усъвършенствани, че жертвите сами им предоставят портфейлите си с криптовалута.
Кибер измамниците са активизирали мащабна кампания, насочена към притежателите на криптовалути. Нападателите създават фалшиви стартъпи в областта на изкуствения интелект, игрите и Web3, за да измъкнат от жертвите техните цифрови активи. Целта им е да убедят потребителите да изтеглят зловреден софтуер, който се маскира като легитимни приложения за Windows и MacOS.
Според Darktrace организаторите на тези атаки създават фалшиви компании, като внимателно изграждат техния онлайн имидж. Те създават страници в X (бившата Twitter), GitHub, Notion и Medium и публикуват пътни карти, бели книги и изображения от конференции, обработени с помощта на графични редактори. За повишаване на правдоподобността се използват дори хакнати проверени акаунти на реални служители на ИТ компании.
Схемата е стартирана първоначално през март 2024 г., когато специалистите от Jamf Threat Labs откриват домейна „meethub[.]gg“, чрез който се разпространява зловредният софтуер Realst. По-късно кампанията е получила кодовото име Meeten, след като е открита имитация на платформа за видеоконференции. Под прикритието на онлайн среща, привидно посветена на инвестиции, потребителите били подканени да изтеглят „клиент“, но в действителност това е бил зловреден софтуер. Този подход е използван активно и през декември същата година.
Сега активността на нападателите не само не е стихнала, но и се е засилила. Атаките са станали още по-сложни. Сред фалшивите компании, споменати в доклада на Darktrace, са BeeSync, Buzzu, Cloudsign, Dexis, KlastAI, Lunelior, NexLoop, NexoraCore, NexVoo, Pollens AI, Slax, Solune, Swox, Wasper, YondaAI и Eternal Decay. Тези псевдостартъпи претендират да са разработчици на прогресивни ИИ решения, блокчейн игри и Web3 платформи.

Месинджърите, X, Telegram и Discord остават ключови инструменти за достигане до жертвата. На потенциалната жертва се предлага да тества приложението срещу възнаграждение в криптовалута. След това потребителят се пренасочва към уеб сайт, създаден от нападателите, където въвежда „регистрационен код“ и изтегля зловредния софтуер – за Windows това е MSI файл, а за macOS – DMG имидж.
При системите с Windows първо се показва фалшивият екран на Cloudflare, докато програмата скрито изтегля основния зловреден софтуер. Характеристиките на крайния софтуер не са точно определени, но е известно, че той профилира устройството и стартира програмата за кражба на данни.
В MacOS зловредният софтуер инсталира Atomic macOS Stealer ( AMOS ), който е предназначен за кражба на документи, данни от браузърите и портфейли за криптовалути. Програмата се разгръща с помощта на шел скрипт, който добавя приложението към автоматичното стартиране чрез Launch Agent. Освен това се изтегля двоичен файл на Objective-C/Swift, който проследява активността на потребителя и изпраща отчети на отдалечен сървър.
Технически атаките наподобяват дейността на Crazy Evil – група, известна с разпространението на StealC, AMOS и Angel Drainer. Въпреки липсата на преки доказателства, експертите на Darktrace подчертават сходството на тактиките.
Същността на случващото се се свежда до едно: нападателите използват целия арсенал на съвременните социални мрежи, инструментите за представяне на проекти и визуалната измама, за да създадат максимално правдоподобен образ на стартираща компания и незабелязано да въведат зловреден софтуер. В резултат на това потребителите губят контрол над своите устройства и криптоактиви.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!