📌 「ロシアのハッカーグループは、偽バージョンのMetaMaskを使って100万ドル相当の暗号通貨を盗み出しました。
Koi Securityは、このグループがFirefox用の150の拡張機能を使って、「暗号通貨窃盗を産業規模で再構築した」と報告しています。
この特殊な方法は、MetaMask、Exodus、Rabby Wallet、TronLinkといった人気のある暗号通貨ウォレットの偽バージョンを作成するものです。
ロシアのハッカーグループGreedyBearは、ここ数カ月で活動を強化し、150の「武器化されたFirefox拡張機能」を使って、国際的な英語圏の標的を攻撃していることが、Koi Securityの調べでわかった。
米国とイスラエルを拠点とするKoiは、この調査結果をブログ投稿で発表し、同グループは「暗号通貨窃盗を産業規模で再構築した」と述べ、150のFirefox拡張機能、約500の悪質な実行ファイル、数十のフィッシングサイトを使って、過去5週間で100万ドル以上を盗んでいることを明らかにした。
KoiのCTOであるIdan Dardikmanは、Firefoxのキャンペーンが圧倒的に有利な攻撃ベクトルであり、”それだけで報告された100万ドルのほとんどをもたらした “とDecryptに語った。
GreedyBearの工作員は、まず悪意のないバージョンの拡張機能をダウンロードし、次に悪意のあるコードでアプリケーションを更新することで、セキュリティ対策を回避するためにExtension Hollowingを使用します。
また、偽のレビューを投稿することで、信頼と信用があるかのような虚偽の印象を与えます。
GreedyBearは、わずか1ヶ月で100万ドルを盗むことができただけでなく、その活動の規模も大幅に拡大しました。今年の4月から7月にかけて行われた前回のキャンペーンでは、40の拡張機能しか含まれていませんでした。
同グループのもう1つの主な攻撃方法には、海賊版やリパッケージソフトを配布するロシアのウェブサイトに追加する、500近い悪意のあるWindows実行ファイルがある。
これらの実行ファイルには、クレデンシャルを盗むソフトウェア、ランサムウェア、トロイの木馬が含まれており、Koi Securityは、”必要に応じて戦術を変えることができる広範なマルウェア配布パイプラインの証拠である “と述べています。
Coinbaseは、米国の顧客向けに分散型取引所取引を提供すると金曜日に発表した。これは、これまで分散型プラットフォームを通じてのみ利用可能だった新しいトークンが、Coinbaseのモバイルアプリを通じて利用可能になることを意味する。この機能はニューヨーク州のユーザーには提供されない。新しいデジタルコインやトークンは、Coinbase Baseネットワークを含め、頻繁に鋳造されており、取引所は、より早くアプリで利用できるようにしたいと述べている。取引所…
このグループはまた、デジタルウォレットやハードウェアデバイス、ウォレット修理サービスなど、正当な暗号通貨関連サービスを提供するふりをするフィッシングサイトを何十も作成しています。
GreedyBearはこれらのサイトを使って、潜在的な被害者に個人情報やウォレットの認証情報を入力させ、それを使って資金を盗みます。
Firefoxのキャンペーンはよりグローバル/英語圏をターゲットにしているのに対し、悪意のある実行ファイルはロシア語圏のオーディエンスをターゲットにしていることは注目に値します」と、Decrypt.comの取材に応じたIdan Dardikmanは説明しています。