
بیتکوینرها با هشداری دوباره در مورد یک کمپین فعال مهندسی اجتماعی روبرو هستند که حسابهای تلگرام قابل اعتماد را هک میکند و متخصصان ارزهای دیجیتال را به جلسات جعلی زوم یا مایکروسافت تیمز سوق میدهد.
لایتنینگ نیوز در ۷ آگوست با استناد به گزارشهای اخیر اعضای جامعه بیتکوین هشدار داد. تحقیقات امنیتی مستقل، زنجیره اصلی حمله را تأیید میکند، اگرچه همه ادعاها به طور کامل تأیید نشدهاند.
JUMPSEC در ماه جولای اعلام کرد که کدهای منبع یک کیت فیشینگ فعال BlueNoroff را پس از افشای نقشههای منبع جاوا اسکریپت به دست آورده است. محققان یک پلتفرم جذب قربانی پیدا کردند که از مخاطبین تلگرام به خطر افتاده سوء استفاده میکند، کیف پولهای ارز دیجیتال را پروفایل میکند و بدافزار را به اهداف انتخابی در سیستمهای ویندوز و macOS تحویل میدهد. JUMPSEC گفت که زیرساختهای شناسایی شده این کمپین تا ۲۲ جولای فعال باقی ماندهاند.
این حمله به جای آسیبپذیری بلاک چین، با اعتماد آغاز میشود. JUMPSEC دریافت که مهاجمان از حسابهای تلگرام به خطر افتاده متعلق به مخاطبین واقعی صنعت برای دعوت اهداف به جلسات ویدیویی جعلی استفاده میکنند. از آنجایی که پیامها از حسابهای معتبر ارسال میشوند و میتوانند به روابط موجود اشاره کنند، تنها شناسایی فرستنده حفاظت محدودی را فراهم میکند.
گوگل مندیانت (Google Mandiant) به طور مستقل یک نفوذ مشابه UNC1069 را در ماه فوریه مستند کرد. یک قربانی پیامهایی از حساب تلگرام یک مدیر اجرایی کریپتو که به خطر افتاده بود، دریافت کرد، جلسهای را برنامهریزی کرد و به یک دامنه جعلی زوم هدایت شد. قربانی گزارش داد که در طول تماس صحنهسازی شده، ویدیویی به ظاهر تولید شده توسط هوش مصنوعی از یک مدیر اجرایی کریپتو دیگر را مشاهده کرده است.
انتساب به دقت نیاز دارد. مندیانت این عامل را به عنوان UNC1069 ردیابی میکند و میگوید که با BlueNoroff همپوشانی دارد. وزارت خزانهداری ایالات متحده رسماً BlueNoroff که به APT38 نیز معروف است را به عنوان یک گروه تحت حمایت دولتی کره شمالی که توسط اداره کل شناسایی کنترل میشود، تعیین کرده است. Security Alliance نیز کمپین جلسات جعلی را به UNC1069 یا BlueNoroff نسبت میدهد.
کیت بازسازی شده JUMPSEC یک رابط جلسه مرحلهبندی شده را نشان میدهد که قبل از پیوستن یک مهاجم با ویدیوی از پیش ضبط شده، دسترسی به وبکم را درخواست میکند. سپس قربانی یک مشکل صوتی فرضی و یک بهروزرسانی نرمافزاری جعلی را میبیند. متن عیبیابی نمایش داده شده فریبنده است: کپی کردن آن یک دستور ClickFix تحت کنترل مهاجم را در کلیپبورد قرار میدهد.
در ویندوز، JUMPSEC اجزای PowerShell و VBScript را مشاهده کرد که قادر به غیرفعال کردن دفاعها، انجام شناسایی و پشتیبانی از دسترسیهای بعدی بودند. در macOS، محققان اسکریپتهای شل و بارهای Mach-O را پیدا کردند که برای سرقت اعتبارنامهها و سایر دادههای حساس طراحی شده بودند. این کیت همچنین قبل از تحویل بدافزار، ارائهدهندگان کیف پول مرورگر را اسکن میکند تا به مهاجمان در شناسایی اهداف ارزشمند کمک کند.
این بدان معناست که ادعای اینکه صرفاً باز کردن یک لینک جلسه به طور خودکار یک کیف پول را خالی میکند، بیش از حد کلی است. در زنجیرههای مستند شده، به خطر افتادن نیاز به اقدام دیگری دارد، مانند اجرای یک دستور کپی شده یا بهروزرسانی مخرب. با این حال، هنگامی که بدافزار اجرا شد، مندیانت ابزارهایی را پیدا کرد که قادر به سرقت دادههای مرورگر، اعتبارنامههای Keychain و دادههای کاربر تلگرام بودند.
همانطور که قبلاً گزارش شده بود، مارتین کوچار گفت که حساب تلگرام او به خطر افتاده و در یک حمله مشابه مورد استفاده قرار گرفته است. پوشش قبلی قربانی نیز نشان داد که مدیران اجرایی کریپتو از طریق مخاطبین قابل اعتماد مورد حمله قرار گرفتهاند و سپس درخواستهای جلسه جعلی تلاش کردهاند بدافزار را نصب کنند.
Security Alliance گزارش داد که ۱۶۴ دامنه مسدود شده را به UNC1069 بین ۶ فوریه تا ۷ آوریل نسبت داده است. مشاوره آن مهندسی اجتماعی چند هفتهای را از طریق تلگرام، لینکدین و اسلک قبل از تحویل لینکهای زوم یا تیمز جعلی توصیف کرد. JUMPSEC بعداً تصویر زیرساخت را گسترش داد و گفت که زیرساختهای با اطمینان بالا و متوسط در اواخر جولای فعال باقی ماندهاند.
FBI به طور جداگانه هشدار داده است که عاملان کره شمالی مهندسی اجتماعی بسیار هدفمند را علیه کارمندان ارزهای دیجیتال و DeFi انجام میدهند. راهنمایی آن به طور خاص درخواستهایی برای اجرای کد، نصب برنامههای ناآشنا، اجرای اسکریپتها برای رفع مشکلات تماسهای ویدیویی یا انتقال مکالمات بین پلتفرمهای ارتباطی را برجسته میکند.
FBI توصیه میکند که هویتها را از طریق یک کانال مستقل تأیید کنید و اعتبارنامههای کیف پول، عبارات بازیابی (seed phrases) و کلیدهای خصوصی را از دستگاههای متصل به اینترنت دور نگه دارید. احراز هویت دو مرحلهای همچنان مفید است، اما دستگاههای آلوده میتوانند دادههای جلسه را افشا کنند، بنابراین جلسات به خطر افتاده نیز باید از یک دستگاه تمیز باطل شوند.
مهمترین اصلاح هشدار ۷ آگوست این است که محققان یک روش جهانی برای تصاحب اولیه تلگرام مشخص نکردهاند. ادعاها مبنی بر اینکه شماره تلفنهای منقضی شده یا موقت عامل اصلی هستند، در مطالب بررسی شده تأیید نشده باقی ماندهاند. محققان حسابهای به خطر افتاده را تأیید میکنند، اما مکانیسم تصاحب میتواند متفاوت باشد.
در پوشش جداگانه پلتفرم تلگرام، اپل به طور موقت برنامه پیامرسان را از اپ استور خود به دلیل بررسی سیاست CSAM حذف کرد و سپس آن را پس از حذف محتوای پرچمگذاری شده توسط تلگرام و مسدود کردن کاربر مسئول، بازگرداند.
کاربران باید درخواستهای جلسه غیرمنتظره، تغییرات دامنه، درخواستهای رفع مشکل صدا و درخواستهای چسباندن دستورات را به عنوان سیگنالهای پرخطر در نظر بگیرند. اگر کد مشکوک قبلاً اجرا شده است، FBI توصیه میکند که دستگاه آلوده را از اینترنت قطع کنید و در عین حال آن را برای بازیابی قانونی احتمالی روشن نگه دارید، سپس با متخصصان پاسخ به حوادث و مجریان قانون تماس بگیرید.
بنابراین، این کمپین به بهترین وجه به عنوان یک عملیات مهندسی اجتماعی مداوم مرتبط با کره شمالی توصیف میشود که لایه انسانی پیرامون نگهداری کریپتو را هدف قرار میدهد. اثربخشی آن از سوء استفاده از هویتهای قابل اعتماد و ابزارهای کاری آشنا ناشی میشود، نه از شکستن خود بیتکوین.