Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

Злоумышленники распространяют вредоносное ПО через поддельные обновления для криптокошелька

11/10/22

Вредоносная кампания началась две недели назад, когда пользователи начали получать NFT с названиями "PHANTOMUPDATE.COM" или "UPDATEPHANTOM.COM", якобы являющиеся предупреждениями от создателей криптокошелька Phantom. Это передает Securitylab.

pasted image 0 (37)

При открытии информации о NFT жертва видит уведомление от "разработчиков" криптокошелька, в котором говорится, что выпущено новое обновление безопасности и для его загрузки необходимо как можно скорее посетить веб-сайт из названия или перейти по ссылке, вложенной в сообщение. Если пользователь переходит по ссылке, то на его устройство загружается bat-файл под названием Phantom Update 2022-10-08.bat с DropBox.

Оказавшись на устройстве, батник проверяет, запущен ли он с правами администратора. Если нет, то запросит разрешение на запуск от имени администратора.

Если жертва даст нужное разрешение, то будет запущен PowerShell-скрипт, который расшифровывает все последующие команды для выполнения. Цепочка команд приведет к тому, что с GitHub будет загружен exe-файл под названием windll32.exe и запущен из папки C:\Users\<username>\AppData\Local.

По данным VirusTotal, загруженный файл представляет собой инфостилер, который крадет историю браузера, cookie-файлы, сохраненные пароли, а также SSH-ключи и другую информацию. И хотя неизвестно, какой вредонос используется в текущей кампании, в предыдущих атаках злоумышленники заражали жертв программой MarsStealer.

Специалисты считают, что целью текущей кампании является кража криптовалюты с кошельков жертв и компрометация учетных записей на других платформах.

Всем, кто установил поддельное обновление безопасности Phantom, должны немедленно проверить свой компьютер с на наличие вредоносного ПО, перевести все свои криптовалютные средства и активы на другие кошельки, а также сменить пароли на всех сайтах, уделяя особое внимание криптобиржам, банковским счетам и электронной почте.

Темы:УгрозыобновленияVirusTotalNFTкриптокошельки
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • DeFi: инкапсулированная угроза децентрализованных финансов
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Увеличивающиеся инвестиции в DeFi привлекают внимание все большего количества хакерских групп, что усугубляется технической сложностью это сферы, не всегда достаточной квалификацией пользователей и отсутствием эффективного регулирования о стороны законодательства
  • Сущность и риски NFT
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    NFT – это цифровые активы с запрограммированной редкостью, они идеально подходят для представления прав собственности на виртуальные активы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...