هشدار امنیتی: تماس جعلی زوم، کیف پول‌های ارز دیجیتال را هدف می‌گیرد

انتشار 6 ساعت قبل
آنچه می‌خوانید...

گروه BlueNoroff با تماس جعلی Zoom و Teams، افزونه کیف پول را شناسایی و بدافزار توزیع می‌کند. راه‌های محافظت را بخوانید.

هشدار تماس جعلی زوم برای سرقت اطلاعات کیف پول ارز دیجیتال

تماس جعلی زوم و کیف پول ارز دیجیتال، محور موج تازه‌ای از حملات منتسب به گروه BlueNoroff است؛ حملاتی که با دعوت‌نامه جعلی Zoom یا Microsoft Teams آغاز می‌شوند و کاربران و شرکت‌های فعال در کریپتو را هدف می‌گیرند. نکته نگران‌کننده این کمپین، اسکن افزونه‌های کیف پول مرورگر پیش از تحویل بدافزار است؛ یعنی مهاجم ابتدا ارزش احتمالی هدف را ارزیابی می‌کند و سپس حمله را جلو می‌برد.

تماس جعلی زوم و کیف پول ارز دیجیتال؛ سناریوی حمله چگونه آغاز می‌شود؟

حمله اغلب از یک حساب تلگرامِ به‌سرقت‌رفته شروع می‌شود؛ حسابی که قربانی به آن اعتماد دارد. مهاجم از همان حساب، لینک زمان‌بندی جلسه یا دعوت‌نامه‌ای برای یک دامنه شبیه Zoom و Teams می‌فرستد. قربانی با ورود به صفحه جعلی، ممکن است درخواست نام و دسترسی دوربین را ببیند و سپس در اتاقی با پیام «در انتظار سایر شرکت‌کنندگان» قرار بگیرد.

مهاجمان می‌توانند با ویدئوی از پیش آماده و پیام‌هایی مانند «میکروفون شما کار نمی‌کند»، حس واقعی‌بودن جلسه را تقویت کنند. گام بعدی، نمایش یک به‌روزرسانی جعلی برای Zoom یا Teams یا درخواست اجرای فرمانی برای رفع مشکل صدا است؛ دقیقاً همان نقطه‌ای که نباید از آن عبور کرد.

اسکن کیف پول قبل از نصب بدافزار

طبق بررسی‌های امنیتی منتشرشده، صفحه فیشینگ می‌تواند اتصال کیف پول‌های اتریومی را با روش‌هایی از جمله EIP-6963 بررسی کند و برای کیف پول‌های غیر EVM مانند سولانا نیز جست‌وجو انجام دهد. در ویندوز، بدافزار یا اسکریپت‌های مرتبط قادرند شناسه افزونه‌های مرورگرهای مختلف را شناسایی و آن‌ها را با افزونه‌های شناخته‌شده کیف پول مقایسه کنند.

این رویکرد با فیشینگ انبوه تفاوت دارد: مهاجم پیش از ارسال مرحله مخرب، تلاش می‌کند متوجه شود دستگاه یا حساب هدف برای او ارزش بیشتری دارد یا نه. داده‌های جمع‌آوری‌شده بدون اطلاع کاربر به پنل اپراتور منتقل می‌شوند.

خطر برای ویندوز و مک

در سناریوی ویندوز، یک فرمان ClickFix می‌تواند لودر PowerShell را اجرا کند، اسکریپت‌های بعدی را دانلود کند و حتی با ایجاد استثنا در Microsoft Defender، شناسایی را دشوارتر سازد. مسیر مک نیز نصب‌کننده جعلی و ابزارهای سرقت اطلاعات را به کار می‌گیرد که می‌توانند اطلاعات سیستم، داده مرورگر و کلیدهای Chrome در Keychain را هدف قرار دهند. سرقت نشست تلگرام نیز می‌تواند برای ادامه حمله علیه مخاطبان قربانی استفاده شود.

چگونه از خود محافظت کنیم؟

  • دعوت‌نامه غیرمنتظره را از یک کانال مستقل، مثل تماس تلفنی یا پیام جدید، با فرستنده تأیید کنید.
  • هیچ فرمان Terminal، PowerShell یا «به‌روزرسانی» را که در یک تماس به شما پیشنهاد می‌شود اجرا نکنید.
  • دامنه جلسه را حرف‌به‌حرف بررسی کنید؛ شباهت ظاهری به Zoom یا Teams کافی نیست.
  • از کیف پول اصلی و موجودی‌های مهم در مرورگر یا دستگاه روزمره استفاده نکنید و برای تعاملات پرخطر، کیف پول مجزا داشته باشید.
  • هشدارهای رسمی نهادهای امنیتی درباره مهندسی اجتماعی گروه‌های کره شمالی را جدی بگیرید؛ راهنمای CISA الگوی همین حملات را توضیح می‌دهد.
  • اگر فرمان مشکوکی اجرا کرده‌اید، دستگاه را از شبکه جدا کنید، نشست‌های تلگرام را لغو کنید و با یک تیم امنیتی یا متخصص بررسی کنید؛ تغییر رمز عبور به‌تنهایی کافی نیست.

جمع‌بندی

در این نوع حمله، اعتماد به یک مخاطب شناخته‌شده یا ظاهر حرفه‌ای جلسه، تضمین امنیت نیست؛ ممکن است حساب همان مخاطب قبلاً هک شده باشد. تأیید خارج از باند، خودداری از اجرای فرمان و جداسازی کیف پول‌های مهم از محیط‌های روزمره، مؤثرترین دفاع‌های اولیه در برابر این سناریو هستند.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
بیت کوین
BTC
بیت کوین
بیت کوین ، که با نماد BTC نمایش داده می‌شود، یک ارز دیجیتال یا ارز مبتنی بر فناوری بلاکچین است. BTC در سال 2009 توسط شخص یا گروهی ناشناس با نام مستعار "ساتوشی ناکاموتو" ساخته و معرفی شد و تا به امروز معروف‌ترین و پراستفاده‌ترین ارز دیجیتال جهان است.
خرید بیت کوین
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx