Web3 мамандарына аңшылық: жалған сұхбат қосымшасы крипто әмияндарды ұрлайды
Киберқылмыскерлер Web3 саласындағы мамандарға бағытталған жаңа күрделі схеманы әзірледі. Олар рекрутерлердің атын жамылып жұмыс ұсынады, содан кейін жалған бейнесұхбат қосымшасын пайдаланып, криптоәмиян деректерін ұрлайтын зиянды бағдарламаны енгізеді. Бұл науқан менің қауіптерге жеке талдауым барысында анықталды.
Шабуыл механизмі: шақырудан ұрлыққа дейін
Зиянкестер жұмыс іздеушілермен байланысып, бос жұмыс орнының мәліметтерін талқылауды ұсынады. Содан кейін құрбанды Relay онлайн-кездесулерінің танымал платформасына еліктейтін сайтқа бағыттайды. Ресурс сенімді көрінеді, сөйлеуді шифрлау және бірлескен жазбалар функцияларын уәде етеді. Келесі кезеңде құрбаннан сұхбат бағдарламасын орнатуды сұрайды.
Міне, басты тұзақ осында. macOS пайдаланушыларына файлды терминалға сүйреп апарып, Enter пернесін басу ұсынылады, ал Windows пайдаланушыларына «Жаңарту» жолағының толтырылуын күту ғана қажет. Шын мәнінде, қосымшаны орнатудың орнына зиянды код іске қосылады. Пайдаланушының өзі кірістірілген қорғаныс құралдарын өшіріп, жүйесін жұқтырады.
Вирус не ұрлайды: тек криптоәмияндар ғана емес
Негізгі мақсат – криптоактивтерге қол жеткізу. macOS бағдарламасы жүйелік парольді сұрайтын жалған терезені көрсетіп, ОС сұранысы ретінде жасырынады. Енгізілген пароль пайдаланушының есептік деректер базасымен байланысады, бұл құрылғыдағы сақтау орнын бұзуға мүмкіндік береді.
Зиянды бағдарлама бір әмиянмен шектелмейді. Ол браузерлерден парольдер мен cookie файлдарын, пароль менеджерлерінің деректерін, Telegram жергілікті файлдарын және жазбалардың мазмұнын ұрлайды. Мақсаттардың арасында MetaMask, Phantom және Trust Wallet сияқты криптоәмиян кеңейтімдері бар. Бағдарлама сонымен қатар Ledger Live және Trezor Suite бар-жоғын тексереді.
Windows нұсқасы одан да агрессивті әрекет етеді: ол қайта жүктеуден кейін автоматты іске қосу үшін жүйеде бекітіледі және әмиянды құлыптан шығару деректерін іздеу үшін браузер кеңейтімдерінің жадын сканерлейді.
Қорғау бойынша менің ұсыныстарым
Егер сіз күдікті файлды жүктеп алсаңыз, бірақ оны іске қоспасаңыз – оны жай ғана жойып, себетті тазалаңыз. Егер бағдарлама іске қосылған болса, дереу құрылғыны желіден ажыратыңыз, бірақ тергеу үшін іздерді сақтау мақсатында оны қайта жүктемеңіз.
Содан кейін таза құрылғыдан барлық парольдерді өзгертіңіз, браузер мен Telegram-дағы белсенді сеанстарды жойыңыз. Егер сіз әмиян кеңейтімдерін пайдалансаңыз, таза құрылғыда жаңа сақтау орындарын жасап, ондағы қаражатты аударыңыз. Windows жұқтырылған компьютері үшін ең түбегейлі, бірақ сенімді кеңес – операциялық жүйені толығымен қайта орнату.
Сарапшы қорытындысы: Бұл науқан – сенгіш жұмыс іздеушілерге бағытталған әлеуметтік инженерияның айқын мысалы. «Рекрутерлердің» өтініші бойынша ешқашан үшінші тарап бағдарламалық жасақтамасын орнатпаңыз және жұмыс ұсыныстарының түпнұсқалығын әрқашан ресми арналар арқылы тексеріңіз. Үлкен сомаларды сақтау үшін аппараттық әмияндарды пайдаланыңыз және бейтаныс адамдардың файлдарына ешқашан сенбеңіз.