Технологии / Кибербезопасность / На русском

Мошенники рассылают владельцам COLDCARD фальшивую проверку безопасности

Злоумышленники используют сведения об уязвимости кошельков COLDCARD и предполагаемой краже биткоинов на $88,6 млн для новой фишинговой кампании. Пользователям предлагают пройти обязательный «аудит оборудования», который на самом деле устанавливает программу удалённого доступа ConnectWise ScreenConnect.

Письма отправляются с домена coldcardteamnews.com и имеют тему Hardware audit now available. В них утверждается, что производитель проверяет целостность всех ревизий устройств, а процедуру необходимо завершить до 10 августа. Мошенники специально обещают изолированную проверку без запроса seed-фразы, чтобы снизить подозрения владельца.

Кнопка из письма ведёт на поддельный сайт coldcardcompliance.com. Там размещён чат «службы поддержки», операторы которого выясняют, использует ли жертва Windows или macOS, и убеждают запустить загруженный инструмент. Proofpoint считает, что сообщения пишут живые люди: они отвечают на сомнения и уговаривают подтвердить запрос прав администратора.

Файл Coldcard_Diagnostic_Tool.bat загружается с GitHub и имитирует диагностику. Внутри него находятся два закодированных файла, которые сценарий распаковывает в случайную папку Windows. Легитимная подписанная программа установки драйвера DocuSign служит отвлекающим манёвром, тогда как MSI-пакет устанавливает ScreenConnect и подключается к управляющему серверу злоумышленников.

Получив удалённый доступ, атакующие могут похитить файлы и криптовалюту, установить дополнительную малварь или шифровальщик. Владельцам COLDCARD не следует запускать файлы из писем об аудите; проверять уведомления нужно только через официальный сайт производителя. Если такой файл уже запускался, компьютер необходимо немедленно отключить от сети, завершить сеанс ScreenConnect с другого доверенного устройства и перевести средства на новый кошелёк с безопасно созданной seed-фразой.
Источник: BleepingComputer