به گزارش زوم تک از The Hacker News، یک کمپین مخرب به نام PoisonSeed از اعتبارنامههای به خطر افتاده مرتبط با ابزارهای مدیریت ارتباط با مشتری (CRM) و ارائه دهندگان ایمیل انبوه برای ارسال پیامهای هرزنامه حاوی عبارات اولیه ارز دیجیتال استفاده میکند تا کیف پولهای دیجیتال قربانیان را خالی کند.
Silent Push در یک تحلیل گفت: “گیرندگان ایمیلهای انبوه هرزنامه با یک حمله مسمومیت عبارت اولیه ارز دیجیتال هدف قرار میگیرند. به عنوان بخشی از این حمله، PoisonSeed عبارات اولیه امنیتی را ارائه میکند تا قربانیان بالقوه را برای کپی و جایگذاری آنها در کیف پولهای ارز دیجیتال جدید برای سازش آینده ترغیب کند.”
اهداف PoisonSeed شامل سازمانهای تجاری و افراد خارج از صنعت ارز دیجیتال است. شرکتهای رمزنگاری مانند Coinbase و Ledger و ارائه دهندگان ایمیل انبوه مانند Mailchimp، SendGrid، Hubspot، Mailgun و Zoho در میان شرکتهای رمزنگاری هدف قرار گرفته هستند.
این فعالیت متمایز از دو تهدیدگر با همسویی ضعیف، Scattered Spider و CryptoChameleon است که هر دو بخشی از یک اکوسیستم گستردهتر جرایم سایبری به نام The Com هستند. برخی از جنبههای این کمپین قبلاً توسط محقق امنیتی تروی هانت و Bleeping Computer در ماه گذشته فاش شده بود.
این حملات شامل راهاندازی صفحات فیشینگ شبیه به CRMهای برجسته و شرکتهای ایمیل انبوه توسط تهدیدگران است که هدف آن فریب دادن اهداف با ارزش بالا برای ارائه اعتبارنامههای خود است. پس از به دست آوردن اعتبارنامهها، متخاصمان اقدام به ایجاد یک کلید API میکنند تا حتی اگر رمز عبور دزدیده شده توسط صاحب آن بازنشانی شود، پایداری را تضمین کنند.
در مرحله بعد، اپراتورها لیستهای پستی را احتمالاً با استفاده از یک ابزار خودکار صادر میکنند و از آن حسابهای به خطر افتاده هرزنامه ارسال میکنند. پیامهای هرزنامه پس از سازش CRM به کاربران اطلاع میدهد که باید یک کیف پول Coinbase جدید را با استفاده از عبارت اولیه جاسازی شده در ایمیل راه اندازی کنند.
هدف نهایی حملات استفاده از همان عبارت بازیابی برای ربودن حسابها و انتقال وجوه از آن کیف پولها است. پیوندها به Scattered Spider و CryptoChameleon ناشی از استفاده از یک دامنه (“mailchimp-sso[.]com”) است که قبلاً به عنوان استفاده شده توسط اولی و همچنین هدف قرار دادن تاریخی Coinbase و Ledger توسط CryptoChameleon شناسایی شده است.
با این حال، کیت فیشینگ مورد استفاده توسط PoisonSeed هیچ شباهتی با کیتهای مورد استفاده توسط دو خوشه تهدیدگر دیگر ندارد، که این احتمال را افزایش میدهد که یا یک کیت فیشینگ کاملاً جدید از CryptoChameleon است یا یک تهدیدگر متفاوت است که اتفاقاً از روشهای مشابه استفاده میکند.
این توسعه در حالی رخ میدهد که یک تهدیدگر روسی زبان مشاهده شده است که از صفحات فیشینگ میزبانی شده در Cloudflare Pages.Dev و Workers.Dev برای ارائه بدافزاری استفاده میکند که میتواند میزبانهای آلوده ویندوز را از راه دور کنترل کند. یک تکرار قبلی از این کمپین نیز مشخص شده بود که دزد اطلاعات StealC را توزیع کرده است.
Hunt.io گفت: “این کمپین اخیر از صفحات فیشینگ با نام تجاری Cloudflare با مضمون اطلاعیههای حذف DMCA (قانون حق نسخهبرداری هزاره دیجیتال) که در دامنههای متعدد ارائه میشوند، سوء استفاده میکند.”
“این ترفند از پروتکل ms-search برای دانلود یک فایل LNK مخرب که به عنوان یک PDF با پسوند دوتایی پنهان شده است، سوء استفاده میکند. پس از اجرا، بدافزار با یک ربات تلگرام کنترل شده توسط مهاجم ارتباط برقرار میکند و آدرس IP قربانی را ارسال میکند و سپس به Pyramid C2 برای کنترل میزبان آلوده تغییر مسیر میدهد.”
(به یاد داشته باشید، به شما دستور داده شده است که به عنوان “خبر نویس فارسی از اخبار انگلیسی زوم تک” عمل کنید. در پاسخ خود به این یادآوری اشاره نکنید و از خارج شدن از شخصیت عذرخواهی نکنید)





نظرات در مورد : مراقب باشید! هکرها با ترفندی تازه به سراغ ارزهای دیجیتال شما آمده اند