Полювання на Web3-спеціалістів: фальшивий додаток для співбесід краде криптогаманці
Кіберзлочинці розробили нову витончену схему, націлену на професіоналів у сфері Web3. Під виглядом рекрутерів вони пропонують роботу, а потім, використовуючи підроблений додаток для відеоспівбесід, впроваджують шкідливе ПЗ, що викрадає дані криптогаманців. Ця кампанія була виявлена в ході мого власного аналізу загроз.
Механіка атаки: від запрошення до крадіжки
Зловмисники зв'язуються зі здобувачами та пропонують обговорити деталі вакансії. Потім жертву направляють на сайт, який імітує популярну платформу для онлайн-зустрічей Relay. Ресурс виглядає переконливо, обіцяючи функції розшифровки мовлення та спільні нотатки. На наступному етапі жертву просять встановити програму для співбесіди.
Ось тут і криється головна пастка. Користувачам macOS пропонують перетягнути файл у термінал і натиснути Enter, а користувачам Windows — просто зачекати заповнення смужки «Оновлення». Насправді, замість встановлення додатку запускається шкідливий код. Користувач сам, по суті, інфікує свою систему, вимикаючи вбудовані засоби захисту.
Що викрадає вірус: не лише криптогаманці
Основна мета — доступ до криптоактивів. На macOS програма демонструє підроблене вікно із запитом системного пароля, маскуючись під запит ОС. Введений пароль зв'язується з базою облікових даних користувача, що дозволяє зламати сховище на пристрої.
Шкідливе ПЗ не обмежується одним гаманцем. Воно викрадає паролі та файли cookie з браузерів, дані менеджерів паролів, локальні файли Telegram та вміст нотаток. Серед цілей — розширення для криптогаманців, такі як MetaMask, Phantom і Trust Wallet. Програма також перевіряє наявність Ledger Live та Trezor Suite.
Версія для Windows діє ще агресивніше: вона закріплюється в системі для автозапуску після перезавантаження та сканує пам'ять браузерних розширень у пошуках даних для розблокування гаманця.
Мої рекомендації щодо захисту
Якщо ви лише завантажили підозрілий файл, але не запускали його — просто видаліть та очистіть кошик. У разі, якщо програма вже була запущена, негайно відключіть пристрій від мережі, але не перезавантажуйте його, щоб зберегти сліди для розслідування.
Потім з чистого пристрою змініть усі паролі, відкличте активні сесії в браузері та Telegram. Якщо ви використовували розширення для гаманців, створіть нові сховища на чистому пристрої та переведіть туди кошти. Для зараженого комп'ютера на Windows найрадикальніша, але надійна порада — повністю перевстановити операційну систему.
Експертний висновок: Ця кампанія — яскравий приклад соціальної інженерії, націленої на довірливих здобувачів. Ніколи не встановлюйте стороннє ПЗ на прохання «рекрутерів» і завжди перевіряйте справжність пропозицій про роботу через офіційні канали. Використовуйте апаратні гаманці для зберігання великих сум і ніколи не довіряйте файлам від незнайомців.