Bitcoin-käyttäjien varoitukset sosiaalisesta manipuloinnista
Bitcoin-käyttäjät saavat jälleen varoituksia aktiivisesta sosiaalisen manipuloinnin kampanjasta, jossa kaapataan luotettavia Telegram-tilejä ja ohjataan kryptovaluutta-alan ammattilaisia vale-Zoom- tai Microsoft Teams -kokouksiin. Lightning News nosti hälytyksen esiin 7. elokuuta viitaten äskettäisiin raportteihin Bitcoin-yhteisön jäseniltä.
Hyökkäysketjun vahvistaminen
Itsenäinen tietoturvatutkimus vahvistaa hyökkäysketjun ytimen, vaikka kaikkia väitteitä ei ole vahvistettu. JUMPSEC ilmoitti heinäkuussa saaneensa käyttöönsä lähdekoodin aktiivisesta BlueNoroff-phishing-kitsistä paljastuneiden JavaScript-lähdekarttojen jälkeen. Tutkijat löysivät uhri-hankintapohjan, joka hyödyntää kaapattuja Telegram-yhteystietoja, profiloi kryptovaluuttalompakoita ja toimittaa haittaohjelmia valituille kohteille Windows- ja macOS-järjestelmissä.
Valevideokokoukset ja kaapattujen tilejen käyttö
JUMPSEC kertoi, että tunnistettu kampanjainfrastruktuuri oli edelleen aktiivinen 22. heinäkuuta. Hyökkäys alkaa luottamuksesta eikä lohkoketjun haavoittuvuudesta. JUMPSEC havaitsi operaattoreiden käyttävän kaapattuja Telegram-tilejä, jotka kuuluvat todellisille alan kontakteille, kutsuakseen kohteita valevideokokouksiin. Koska viestit saapuvat aidoista tileistä ja voivat viitata olemassa oleviin suhteisiin, pelkkä lähettäjän tunnistaminen tarjoaa rajallista suojaa.
Google Mandiant dokumentoi itsenäisesti samanlaisen UNC1069-hyökkäyksen helmikuussa. Uhri sai viestejä kaapatun kryptovaluuttajohtajan Telegram-tililtä, aikataulutti kokouksen ja ohjattiin vale-Zoom-verkkotunnukseen.
BlueNoroffin ja UNC1069:n yhteys
Attribuution on oltava tarkkaa. Mandiant seuraa toimijaa nimellä UNC1069 ja sanoo sen olevan päällekkäinen BlueNoroffin kanssa. Yhdysvaltain valtiovarainministeriö on virallisesti nimennyt BlueNoroffin, joka tunnetaan myös nimellä APT38, Pohjois-Korean valtion tukemaksi ryhmäksi, jota hallitsee tiedustelun yleinen toimisto. Security Alliance liittää myös vale-kokouskampanjan UNC1069:ään tai BlueNoroffiin.
Haittaohjelmat ja niiden vaikutukset
JUMPSEC:n rekonstruoitu kit näyttää lavastetun kokousliittymän, joka kysyy verkkokameran käyttöoikeutta ennen kuin operaattori liittyy esitetyn videon kanssa. Uhri näkee sitten oletetun ääniongelman ja valeohjelmistopäivityksen. Näytettävä vianetsintäteksti on harhaanjohtava: sen kopioiminen asettaa hyökkääjän hallitseman ClickFix-komennon leikepöydälle.
Windowsissa JUMPSEC havaitsi PowerShell- ja VBScript-komponentteja, jotka pystyvät poistamaan puolustuksia, suorittamaan tiedustelua ja tukemaan jälkikäteen pääsyä. macOS:ssä tutkijat löysivät shell-skriptejä ja Mach-O-kuormia, jotka on suunniteltu varastamaan käyttäjätunnuksia ja muita arkaluontoisia tietoja.
Suojautuminen ja varoitukset
Käyttäjien tulisi käsitellä odottamattomia kokouspyyntöjä, verkkotunnusmuutoksia, äänenkorjauskehotuksia ja pyyntöjä liittää komentoja korkeana riskinä. Jos epäilyttävää koodia on jo suoritettu, FBI neuvoo irrottamaan vaikuttava laite internetistä, pitäen sen kuitenkin päällä mahdollisen oikeuslääketieteellisen palautuksen vuoksi, ja ottamaan sitten yhteyttä tapahtumavasteasiantuntijoihin ja lainvalvontaviranomaisiin.
Kampanjaa voidaan siten parhaiten kuvata jatkuvana, Pohjois-Koreaan liittyvänä sosiaalisen manipuloinnin operaatioina, joka kohdistuu kryptovaluuttojen säilyttämisen ympärillä olevaan inhimilliseen kerrokseen. Sen tehokkuus perustuu luotettavien identiteettien ja tuttujen työkalujen hyödyntämiseen, ei Bitcoinin itsensä murtamiseen.