Фишинг кампания експлоатира опасенията около наскоро разкритата уязвимост в хардуерните портфейли COLDCARD и предполагаемата кражба на биткойни на стойност 88,6 милиона долара, за да подмами потребителите да инсталират софтуер за отдалечен достъп ScreenConnect.
Компанията Proofpoint, която откри кампанията, съобщава, че тя използва имейли, имитиращи COLDCARD, в които се твърди, че се провежда одит на сигурността на устройствата за хардуерно студено съхранение.
Фишинг кампанията стартира, след като нападатели наскоро откраднаха приблизително 1367 биткойна (оценени на около 88,6 милиона долара) от 4585 адреса, използвайки това, което се смята за дефект в генерирането на случайни числа, засягащ множество модели и версии на фърмуера на COLDCARD.
Имейлите се изпращат от адрес compliance@coldcardteamnews.com с тема „Hardware audit now available“ („Наличен е хардуерен одит“) и уведомяват получателите, че последните разкрития налагат COLDCARD да провери интегритета на устройствата от всички хардуерни версии.
„Пишем ви, за да ви информираме за координиран одит на сигурността, който в момента се провежда в мрежата от устройства COLDCARD. Последните констатации ни подтикнаха да проверим интегритета на хардуера във всички версии и вашето участие е необходимо“, се казва във фалшивите имейли за одит на сигурността.
Имейлите насочват потребителите към предполагаем „Инструмент за проверка на сигурността и докладване на инциденти“, като се твърди, че процесът се извършва в изолирана среда без връзка с мрежата (air-gapped), няма да изисква тяхната възстановяваща фраза (seed фраза) и трябва да приключи до 10 август.
Кликването върху бутона „Access the Audit Tool“ („Достъп до инструмента за одит“) отваря сайта coldcardcompliance.com, който имитира COLDCARD с текстово съобщение, подканващо потребителя да кликне върху бутона „Start Hardware Audit“ („Стартиране на хардуерен одит“), за да изтегли инструмента.
Фалшивият уебсайт включва и чат функция за „Обслужване на клиенти“ в реално време, която уж позволява на мишените да получат поддръжка за своите устройства COLDCARD.
В чатове, споделени от Proofpoint, оператор пита дали жертвата използва Windows или macOS и след това инструктира потребителите на Windows да стартират изтегления инструмент.
Когато един потребител съобщава, че вижда черен прозорец и подкана за администраторски права, операторът обяснява, че подканата е необходима за започване на инсталацията и му казва да кликне върху „Да“.
От Proofpoint вярват, че тези разговори вероятно се водят от реални хора, а не от автоматизиран чатбот, което позволява на атакуващите да отговарят на опасенията и да притискат колебаещите се жертви да продължат с инсталацията.
- Команден файл инсталира софтуер за отдалечен достъп
Proofpoint сподели в социалната мрежа X, че кликването върху бутона „Start Hardware Audit“ на уебсайта изтегля команден файл с име Coldcard_Diagnostic_Tool.bat от акаунт в GitHub.
Медията BleepingComputer анализира командния файл с размер 25,7 MB и установи, че той съдържа два Base64-кодирани файла, вградени директно в него.
При стартиране скриптът първо се преструва, че извършва диагностична проверка на устройството, но във фонов режим всъщност проверява дали потребителят има администраторски привилегии. Ако няма такива, той използва PowerShell, за да се рестартира с подкана за управление на потребителските акаунти (UAC), за да поиска повишени права.
След това скриптът съхранява вградените Base64-кодирани файлове в директория с произволно име като setup.msi и docusign.exe във временната папка на Windows (temp) и ги декодира с помощта на системния инструмент certutil.
След инсталирането на setup.msi, скриптът стартира docusign.exe, показва съобщение „Installation Complete“ („Инсталацията завърши“) и изтрива временната директория. Файлът docusign.exe е легитимен подписан изпълним файл, който инсталира драйвер за принтер на DocuSign, действащ като примамка по време на атаката.
Стартираният файл setup.msi всъщност е инсталатор на ConnectWise ScreenConnect – инструмент за отдалечено управление, който предоставя на злонамерения субект отдалечен достъп до устройството.
При стартиране Proofpoint съобщава, че той се свързва с activeretirementrelocation[.]com, който е командният сървър (C2) на ScreenConnect, използван от киберпрестъпника.
След като се свържат чрез ScreenConnect, атакуващите могат да получат отдалечен достъп до компютъра, да откраднат данни или криптовалута, или да инсталират допълнителен зловреден код.
От Proofpoint предупреждават, че този достъп може да бъде използван и за разгръщане на рансъмуер.