טכנולוגיהנוזקה שגונבת ארנקי קריפטו מופצת בקבצים המתחזים לתוכן וידאו להורדה
חברת האבטחה Bitdefender מזהירה כי קבצים המוצגים ברשת כתוכן וידאו מבוקש להורדה נושאים למעשה את הנוזקה Lumma Stealer, ששואבת סיסמאות, מפתחות ארנקים וחיבורים פעילים בדפדפן. הסבר על מנגנון ההתקפה ועל מה שנגזר ממנו.
חברת האבטחה Bitdefender פרסמה אזהרה ולפיה קבצים המופצים ברשת כתוכן וידאו מבוקש להורדה אינם תוכן כלל, אלא נושאים נוזקה מסוג Lumma Stealer. לפי Decrypt, מדובר בתוכנה שסורקת את המחשב הנגוע ושואבת ממנו נתוני ארנקי קריפטו, סיסמאות שמורות וחיבורים פעילים בדפדפן; Crypto Briefing מציג את הפרשה כשיבה של נוזקה מוכרת, שמנצלת שוב ושוב את הפופולריות של תוכן מבוקש כדי להגיע למחשבים פרטיים. בדיווח נוסף באתר crypto.news נטען כי החוקרים איתרו קבצי הרצה זדוניים המיועדים למערכת ההפעלה ווינדוס, המחופשים לקבצים באיכות גבוהה. ההפצה נעשית באתרי הורדות בלתי חוקיים, שהשימוש בהם אסור על פי דין.
Lumma Stealer שייכת למשפחה שנהוג לכנות "גנבי מידע" (infostealers). בניגוד לנוזקות שנועדו להצפין קבצים ולדרוש כופר, ואף בניגוד לווירוסים שמנסים לשבש את פעולת המחשב, גנב מידע פועל בשקט מוחלט: מטרתו לאסוף ולשלוח החוצה כמה שיותר נתונים לפני שיזוהה. דווקא השקט הזה הוא מה שהופך אותו למסוכן כל כך עבור מי שמחזיק נכסים דיגיטליים — הקורבן עשוי לגלות את הפריצה רק כשהארנק כבר ריק.
מה בדיוק קורה במחשב
מנגנון ההתקפה כאן פשוט מאוד, וזו בדיוק חולשתו של הקורבן. הגולש מקבל קובץ שמוצג לפניו כתוכן להורדה באיכות גבוהה, אך למעשה מדובר בקובץ הרצה — כלומר תוכנית שהמשתמש מפעיל בעצמו במו ידיו. ברגע ההפעלה, הנוזקה כבר רצה בהרשאות של המשתמש, ואין צורך בשום פרצת אבטחה מתוחכמת יותר.
משם היא פונה לשלושה סוגי מידע שמוזכרים במקורות: סיסמאות שנשמרו בדפדפן, נתונים הקשורים לארנקי קריפטו, וחיבורי דפדפן פעילים. הרכיב האחרון הוא זה שרבים אינם מודעים לו. "חיבור פעיל" הוא קובץ קטן שהדפדפן שומר אחרי כניסה מוצלחת לחשבון, וכל תפקידו לזכור שכבר הזדהיתם. מי שמצליח להעתיק אותו יכול להיכנס לחשבון בלי לדעת את הסיסמה כלל — ובמקרים רבים גם בלי לעבור את אימות שני השלבים, משום שהאימות כבר בוצע. לכן שינוי סיסמה לבדו, אחרי הידבקות, אינו בהכרח מספיק.
לגבי ארנקי קריפטו, ההבחנה המעשית היא בין ארנק שהמפתחות שלו שמורים על גבי המחשב או כתוסף בדפדפן, לבין ארנק חומרה, שבו המפתח הפרטי אינו יוצא מן ההתקן הפיזי ופעולת החתימה מאושרת על גביו. תוכנה שרצה על מחשב נגוע יכולה להגיע לקבצים ולנתונים שנמצאים באותו מחשב; היא אינה יכולה לשלוף מפתח מתוך התקן שמעולם לא חשף אותו.
מה נגזר מכאן
הפעולה המתבקשת אינה רשימת עצות כלליות אלא נובעת ישירות מהמנגנון שתואר: כל עוד איש אינו מריץ במחשבו קובץ הרצה שהורד ממקור בלתי מוכר, ההתקפה הזו פשוט אינה מתרחשת. קובץ וידאו אמיתי אינו זקוק להפעלה כתוכנית, ולכן קובץ הרצה שמוצג כתוכן לצפייה הוא סימן ברור.
מי שחושש כי קובץ כזה הופעל אצלו — או במחשב משותף בבית — צריך להתייחס לשלושת המרכיבים בנפרד: לנתק את כל החיבורים הפעילים בחשבונות המרכזיים (לרוב יש בהגדרות האבטחה אפשרות "יציאה מכל המכשירים") ורק אחר כך להחליף סיסמאות, שאם לא כן הסיסמה החדשה נגנבת גם היא; ולהניח שכל ארנק תוכנה שהיה על אותו מחשב אינו בטוח עוד, כלומר להעביר את היתרה לארנק חדש שנוצר במכשיר נקי, ולא להסתפק בשינוי סיסמת הארנק — הסיסמה מגנה על הקובץ, ואילו כאן הקובץ עצמו עלול להיות כבר בידי התוקף.
נקודה אחרונה שכדאי לשים אליה לב: המקורות שלפנינו מדווחים על ממצאי המחקר, ואינם מוסרים היקף הידבקות, מספר נפגעים או אומדן נזק. אין בידינו נתון כזה, ולכן אין לקרוא באזהרה יותר ממה שהיא אומרת — שהמסע הזדוני קיים ופעיל, לא שידוע כמה מחשבים נפגעו בו.
מקורות: Crypto Briefing · Decrypt · crypto.news
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהלדג'ר: תוקנה חולשה בזרימות החתימה של אפליקציית האית'ריום
חוקר טען ברשת כי כל מכשיר לדג'ר שמריץ את אפליקציית האית'ריום חשוף להחלפת חתימה; החברה מסרה כי הליקוי כבר תוקן וקראה למשתמשים לעדכן קושחה ואפליקציות. מה בעצם קרה, ומה עדיין לא ידוע.
טכנולוגיהניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול
תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.
טכנולוגיהMANTRA: הרשת חזרה לפעול אחרי כ-30 שעות השבתה, לפי הודעת הפרויקט; המטבע נפל לשפל של כל הזמנים
צוות MANTRA עצר את הרשת שלו לאחר שזוהתה פרצה ברכיב תוכנה במעלה הזרם, והמטבע צנח לשפל היסטורי ביום שבו רוב השוק דווקא עלה. לפי דיווח ב-crypto.news, המסתמך על הודעת הפרויקט, הפקת הבלוקים חודשה לאחר עדכון גרסה — אך שאלות מרכזיות נותרו פתוחות.