COLDCARDin kalastelutapaus
Bitcoin-laitteistolompakkovalmistaja COLDCARD on aloittanut tutkinnan sen jälkeen, kun valtuuttamaton kalastelusanoma ilmestyi sen viralliselle X-tilille 11. lokakuuta. Viesti ohjasi käyttäjiä petolliselle lompakon turvallisuussivustolle ennen kuin yritys poisti sen. COLDCARD vahvisti tapauksen julkisessa lausunnossaan ja varoitti asiakkaita avaamasta epäilyttäviä linkkejä tai seuraamasta niiden ohjeita.
Tilitiedot ja turvallisuus
Yritys kertoi, että sen tili oli käyttänyt offline-kaksivaiheista todennusta ja rajoittanut pääsyä vuodesta 2017 lähtien, samalla kun tutkijat selvittävät, miten viesti ilmestyi. COLDCARD on ottanut yhteyttä X:ään ja tarkastelee tilin käyttöoikeustietoja selvittääkseen, mitä tapahtui.
”Tutkimme, miten kalastelulinkkiä sisältävä viesti julkaistiin tästä tilistä. Se on sittemmin poistettu. Älä vieraile tai vuorovaikuta tuon linkin kanssa. COLDCARDin ainoa virallinen verkkosivusto on tili, joka on käyttänyt offline 2FA:ta tiukasti rajoitetulla…”
Kalastelusanoman sisältö
Epäilyttävä viesti ilmestyi COLDCARDin vahvistetulle X-tilille, jota yritys käyttää tavallisesti turvallisuustiedotteiden, ohjelmistopäivitysten ja tuoteinformaatioiden viestintään. Lokakuun 11. päivänä julkaistujen raporttien mukaan valtuuttamaton viesti esitti itsensä kiireellisenä varoituksena oletetusta haavoittuvuudesta, joka vaikuttaa palautuslausekkeiden luontiin uusimmassa lompakkosovelluksessa.
Viestin mukaan asiakkaita kehotettiin siirtämään Bitcoin-varansa turvallisuusmuutoksen kautta ja ohjattiin heitä verkkosivustolle, joka esitti COLDCARDia. Turvallisuusasiantuntijat tunnistivat linkin kalasteluyritykseksi, joka oli suunniteltu houkuttelemaan lompakon omistajia seuraamaan petollisia ohjeita.
Toimenpiteet ja varoitukset
Yritys poisti viestin ja julkaisi julkisen varoituksen vierailemasta linkitetyllä verkkosivustolla. Lausunnossaan COLDCARD sanoi:
”Tutkimme, miten kalastelulinkkiä sisältävä viesti julkaistiin tästä tilistä.”
Se kehotti asiakkaita olemaan vuorovaikuttamatta verkkosivuston kanssa, kun sen turvallisuuskatsaus jatkui. Varoitus koskee erityisesti valtuuttamatonta sosiaalisen median viestiä.
Turvallisuustarkastukset ja tutkimukset
Yritys ei ole vahvistanut uutta ohjelmistopäivityshaavoittuvuutta, joka liittyisi kalastelupostiin. COLDCARD ei ole paljastanut, kuinka kauan petollinen viesti oli näkyvissä tai kuinka monta käyttäjää saattoi olla vieraillut verkkosivustolla ennen sen poistamista. Tarkastetuista lähteistä ei löytynyt vahvistettuja raportteja, jotka osoittaisivat suoria taloudellisia menetyksiä lokakuun 11. päivän kalasteluyrityksestä.
Kalastelupostin poistamisen jälkeen COLDCARD aloitti tilinsä turvallisuuden tarkastamisen ja otti yhteyttä X:ään avun saamiseksi. Yritys kertoi, että sen virallinen tili on luottanut offline-kaksivaiheiseen todennukseen tiukasti rajoitetulla pääsyllä vuodesta 2017 lähtien.
Mahdolliset uhkat ja tulevaisuus
Lokakuun 11. päivän TechFlow-raportin mukaan COLDCARD ilmaisi huolensa valtuuttamattoman pääsyn mahdollisuudesta, joka liittyy X:n sisäisiin järjestelmiin tai hallintaoikeuksiin. Yrityksen kerrottiin pyytäneen X:ää tutkimaan tapausta ja säilyttämään asiaan liittyvät pääsyrekisterit.
Kuitenkin alustan tason kompromissi on edelleen mahdollisuus, jonka COLDCARD nosti esiin, mutta ei vahvistettu havainto. Ei ole vahvistettua näyttöä, joka tunnistaisi viestin julkaisemisesta vastuussa olevan henkilön tai ryhmän.
Yhteenveto
COLDCARDin julkaisema dokumentaatio selittää, että korjatun ohjelmistopäivityksen asentaminen ei automaattisesti korjaa haavoittuvan vanhemman ohjelmiston avulla luotua palautuslausetta. Asiakkaiden, joilla on asianomaisia palautuslausekkeita, on seurattava virallisessa ohjeistuksessa kuvattua asianmukaista korvausprosessia.
COLDCARD kertoi ottaneensa yhteyttä X:ään ja jatkavansa tilin käyttöoikeuden tarkastamista samalla, kun se valmisteli lisävahvistettuja tietoja valtuuttamattomasta kalastelupostista.