Севернокорейски киберпрестъпници са усъвършенствали тактиките си за атаки срещу инвеститори и търговци на криптовалути, като злоупотребяват с малко известна функция на Zoom – Remote Control (дистанционно управление). Целта им е да инсталират зловреден софтуер (infostealer или RAT), който дава достъп до чувствителни данни, включително пароли, seed-фрази и цифрови активи. Според изследвания на Security Alliance (SEAL) и Trail of Bits, този метод е вече отговорен за загуби в милиони долари.
Кампанията, наречена Elusive Comet, започва с фишинг съобщения, изпращани през социални мрежи или имейли. Хакерите се представят за представители на фалшива инвестиционна фирма – Aureon Capital – и канят жертвите да участват в измислен подкаст или бизнес-среща.
Примамка за участие
Жертвата получава покана за среща чрез Calendly или директно съобщение.
Хакерите създават изглеждащи легитимни профили в социалните мрежи и уебсайтове, за да изградят доверие.
Злоупотреба със Zoom
Срещата се провежда в Zoom, като нарочно се забавя предоставянето на детайли, за да се създаде чувство за спешност.
По време на разговора, жертвата е помолена да сподели екрана си.
Хакерите използват функцията Remote Control, като преименуват името си на „Zoom“, за да прикрият диалоговия прозорец за разрешение и да го направят приличащ на стандартно системно известие.
Инсталиране на зловреден софтуер
Ако жертвата кликне „Approve“, хакерите получават пълен контрол върху устройството.
След това се инсталира malware, който:
Краде данни от браузъри, портфейли и пароли.
Дава траен достъп чрез Remote Access Trojan (RAT).
Злоупотреба с доверие към Zoom
Потребителите са свикнали да одобряват известия от платформи като Zoom, без да подозират, че това може да е атака.
Диалоговият прозорец за дистанционен достъп не съдържа ясни индикатори за риск.
Липса на строги защити по подразбиране
Функцията Remote Control е активирана по подразбиране в много корпоративни акаунти.
Администраторите често не изключват опции като *clipboard-sharing*, което позволява на хакерите да копират криптографски ключове.
Фокус върху социално инженерство
Вместо да експлоатират технически уязвимости, атакуващите манипулират потребителите самостоятелно да предоставят достъп.
Според SEAL, кампанията Elusive Comet е причинила щети за милиони долари.
Trail of Bits разкри, че същата тактика е използвана при атаката срещу Bybit през февруари 2024 г., която доведе до кражба на 1,5 милиарда долара.
Фирмата предупреди, че блокчейн индустрията навлиза в „ера на оперативните грешки“, където социалното инженерство е по-голям риск от техническите уязвимости.
Изключете ненужни функции в Zoom
Деактивирайте Remote Control и *clipboard-sharing* в настройките на акаунта.
Използвайте Enterprise акаунти с по-строги контроли.
Проверявайте поканите за срещи
Уверете се, че срещите са от легитимни източници (официални имейли, потвърдени профили).
Избягвайте „спешни“ покани с неясни детайли.
Обучение на екипите
Съзнателност за подобни тактики намалява риска от инциденти.
Севернокорейските хакерски групи продължават да използват иновативни методи, които експлоатират човешката психология вместо технически слаби места. Този случай подчертава важността на:
Киберхигиената при използване на инструменти за видеокомуникация.
Проактивната конфигурация на софтуерните настройки.
Верификацията на идентичностите преди споделяне на чувствителна информация.
За организациите, работещи с криптовалути, това е важен сигнал за преоценка на сигурността не само на кода, но и на ежедневните комуникационни практики.
Източници: Security Alliance (SEAL), Trail of Bits
Съвет на e-security: Ако използвате Zoom за бизнес комуникации, препоръчваме незабавна проверка на настройките за сигурност и обучение на служителите за подобни рискове.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.