Uma conferência falsa sobre criptomoedas teve como alvo especialistas em segurança em um golpe para roubar seus dados.

Especialistas em segurança foram vítimas de uma conferência falsa sobre criptomoedas! Descubra como foram alvo dos golpistas e quais informações eles tentaram roubar. Proteja-se agora!

As coisas mais importantes que você precisa saber

  • O ataque é baseado no método ClickFix, em que as vítimas são enganadas para executar comandos no Terminal que levam à instalação do malware AMOS, com o objetivo de roubar informações do navegador, cookies, dados do chaveiro e carteiras de criptomoedas.
  • Caso o programa inicial de roubo de dados não seja instalado, os atacantes enviam outro documento, alegando ser do Dropbox, que leva diretamente ao download do mesmo malware.
  • Recomenda-se às vítimas que reagiram ao ataque que isolem imediatamente o sistema, coletem evidências forenses e considerem a possibilidade de violação de credenciais, o que implica cancelar sessões ativas, redefinir senhas, alternar chaves de API e revisar carteiras de criptomoedas.

  • A Huntress descobriu uma campanha da ClickFix que tinha como alvo profissionais de segurança por meio de convites falsos para conferências.
  • As vítimas são enganadas e induzidas a inserir um código que instala o software AMOS, que rouba informações, no macOS.
  • Se você for vítima, isole os sistemas, redefina as credenciais, alterne as informações confidenciais e revise as carteiras de criptomoedas.

Especialistas alertaram que cibercriminosos estão visando profissionais de segurança com uma campanha ClickFix altamente personalizada, numa tentativa de infectar seus dispositivos com malware para roubar informações. Essa campanha tem como objetivo roubar dados confidenciais das vítimas.

Os pesquisadores de segurança da Huntress, que também foram alvos da campanha, descobriram uma operação ativa direcionada a pessoas que participaram ou têm histórico de participação em diversas conferências de segurança cibernética, como Black Hat ou DEF CON.

O ataque começa na plataforma X, onde o atacante usa uma conta falsa para interagir com pessoas que visitam e compartilham conteúdo dessas conferências. Depois de ganhar a confiança da vítima, ele passa a usar mensagens privadas, alegando estar organizando sua própria conferência, e compartilha um arquivo do Google Docs contendo “mais informações”.

Ataque subsequente

Aqui, os atacantes passam para o ataque ClickFix. O documento vem com uma barra lateral vertical, aparentemente um recurso de segurança que mantém o conteúdo do arquivo criptografado. A vítima recebe um código de descriptografia para inserir, mas ele retorna um erro e oferece uma solução: abrir o Terminal e copiar/colar parte do código.

A partir daí, o ClickFix segue seu procedimento padrão: a vítima acaba baixando e executando o AMOS, um programa notório para Mac que rouba dados e é capaz de furtar informações do navegador , cookies, dados do Keychain, informações de carteiras de criptomoedas, arquivos do Telegram e arquivos Plus. A versão para Windows não funcionou quando a Huntress tentou analisá-la, mas é seguro presumir que o objetivo final seja o mesmo.

A Huntress também descobriu que o ataque não termina aí. Se a vítima não instalar o software de roubo de dados, o atacante enviará um documento diferente, desta vez alegando ser do Dropbox e compatível apenas com o aplicativo para desktop. Obviamente, o botão de download leva diretamente ao software de roubo de dados.

Os pesquisadores compartilharam uma lista completa de Indicadores de Comprometimento (IoC), que pode ser encontrada neste link. Eles também aconselharam qualquer pessoa que tenha cedido a esse tipo de tentação a isolar seu sistema da rede, coletar evidências forenses digitais relevantes e "considerar a formatação do sistema".

Eles disseram: “Considere que as credenciais do sistema foram comprometidas. Cancele as sessões ativas, redefina as senhas e descarte as chaves de API ou quaisquer outros dados confidenciais que possam estar no sistema. Além disso, verifique suas carteiras de criptomoedas, se houver.”

 



Comentários estão fechados.