Злоумышленники используют сведения об уязвимости кошельков COLDCARD и предполагаемой краже биткоинов на $88,6 млн для новой фишинговой кампании. Пользователям предлагают пройти обязательный «аудит оборудования», который на самом деле устанавливает программу удалённого доступа ConnectWise ScreenConnect.
Письма отправляются с домена coldcardteamnews.com и имеют тему Hardware audit now available. В них утверждается, что производитель проверяет целостность всех ревизий устройств, а процедуру необходимо завершить до 10 августа. Мошенники специально обещают изолированную проверку без запроса seed-фразы, чтобы снизить подозрения владельца.
Кнопка из письма ведёт на поддельный сайт coldcardcompliance.com. Там размещён чат «службы поддержки», операторы которого выясняют, использует ли жертва Windows или macOS, и убеждают запустить загруженный инструмент. Proofpoint считает, что сообщения пишут живые люди: они отвечают на сомнения и уговаривают подтвердить запрос прав администратора.
Файл Coldcard_Diagnostic_Tool.bat загружается с GitHub и имитирует диагностику. Внутри него находятся два закодированных файла, которые сценарий распаковывает в случайную папку Windows. Легитимная подписанная программа установки драйвера DocuSign служит отвлекающим манёвром, тогда как MSI-пакет устанавливает ScreenConnect и подключается к управляющему серверу злоумышленников.
Получив удалённый доступ, атакующие могут похитить файлы и криптовалюту, установить дополнительную малварь или шифровальщик. Владельцам COLDCARD не следует запускать файлы из писем об аудите; проверять уведомления нужно только через официальный сайт производителя. Если такой файл уже запускался, компьютер необходимо немедленно отключить от сети, завершить сеанс ScreenConnect с другого доверенного устройства и перевести средства на новый кошелёк с безопасно созданной seed-фразой.
Мошенники рассылают владельцам COLDCARD фальшивую проверку безопасности
Источник: BleepingComputer