بدافزار Crypto Theft ارزهای دیجیتال به ارزش 15 میلیون دلار را سرقت کرد
به گزارش مالی خبر، محققان امنیت سایبری جزئیات یک حمله بدافزاری را مورد بررسی قرار دادهاند که در آن Ethereum، XRP و Solana هدف قرار گرفتهاند.
حملهای به کاربران کیف پول اتمی و ارزهای دیجیتال از طریق بستههای مدیر بسته گره در NPM رخ داده است که قرار است کلاً حمله را تسهیل کند.
بعد از آن، مهاجم معاملات را به آدرسهای کنترل شده توسط خود هدایت میکند، بدون اطلاع صاحب کیفپول.
حمله آغاز میشود زمانی که توسعه دهندگان به طور غیرقصدی بستههای ترواژنیزه NPM را در پروژههای خود نصب میکنند. یک بسته به نام “PDF-To-Office” توسط محققان به عنوان یک بسته خطرناک شناسایی شده است که اگرچه به نظر قانونی میرسد، اما حاوی کد مخرب نهفته در آن است.
بعد از نصب، بستهبندی سیستم برای کیف پولهای رمزارز اسکن میشود و کد مخربی که معاملات را ردگیری میکند، وارد میشود.
“تشدید در هدف قرار دادن”
محققان در گزارش خود خاطرنشان کردند: “این آخرین کمپین نشان دهنده تشدید در هدف قرار دادن کاربران cryptocurrency از طریق حملات زنجیره تأمین نرم افزار است.”
برنامههای مخرب یا بدافزارها قادر به تغییر مسیر معاملات در چندین ارز رمزنگاری معروف مانند اتریوم (ETH)، USDT مبتنی بر Tron، XRP (XRP) و Solana (Sol) هستند.
تیم معکوس های معکوس با بررسی و تحلیل بسته های مشکوک در NPM، کمپینی را شناسایی کردند و برخی شاخصهای رفتار مخرب را کشف کردند که شامل اتصالات به URL های مشکوک و الگوهای کد مشابه با تهدیدهای قبلی بود. بررسی فنی نشان داد که این حمله از چند مرحله تشکیل شده است و از روشهای پیشرفته برای جلوگیری از شناسایی استفاده میکند.
عفونت شروع میشود زمانی که برنامهی مخرب یک کد نصب شده بر روی سیستم کاربر را فراخوانی میکند. این برنامه مخرب از بخشی از کد خود برای جستجوی فایلهای برنامه در مسیرهای خاص سیستم استفاده میکند.
بعد از نصب، برنامهای که مهاجم پسانداز کرده است، بدافزار را از بایگانی برنامه خارج میکند. این کار توسط یک کدی که دایرکتوریهای موقت ایجاد میکند، فایلهای برنامه را باز میکند، بدافزار را وارد میکند، و سپس همه چیز را به حالت اول بازمیگرداند تا به نظر ظاهری طبیعی بازگردد.
برنامهی خبیث تغییر داده شده برای جایگزینی آدرسهای کیف پول معتبر با آدرسهای کیف پول مهاجم در حقیقت یک نرمافزار مخرب است که از رمزگذاری Base64 برای پنهان کردن فعالیتهای خود استفاده میکند.این نرمافزار بداندگی مالکان کیف پول بوده و آنها را به آدرسهای مهاجم منتقل میکند. از طریق این کد، سارقان میتوانند به اطلاعات حساس شما دسترسی یابند و کیف پول شما را ناقص کننده. از هرگونه نرمافزار یا کد ناشناخته یا سنگینی که به شما ارسال میشود اجتناب کنید تا از سرقت اطلاعات و اموال خود جلوگیری کنید.
به عنوان مثال ، هنگامی که کاربر سعی در ارسال ETH می کند ، کد آدرس گیرنده را با آدرس مهاجم رمزگشایی شده از یک رشته Base64 جایگزین می کند.
وقوع بدافزار میتواند موجب اتفاقات غمانگیزی شود، زیرا این نوع حملات باعث میشود تا افراد فکر کنند که تمام معاملات خود در رمزارز درواقع در یک کیف پول امن انجام میشوند، در حالی که واقعیت این است که وجوه آنها به مهاجمان انتقال مییابد.
اشخاص بدون اطلاع قبلی در معاملاتشان قراردادهای مخاطرهآمیزی ایجاد کردهاند. زمانی که معامله بلاکچین تأیید میشود، اطلاعات مالی به آدرسی ناشناس منتقل میشوند و این موضوع منجر به اختلاس مالی میگردد.
نظرات کاربران