En resumen

  • Trezor y Foundation informaron un aumento en los intentos de phishing dirigidos a propietarios de billeteras de hardware después de la explotación de Coldcard.
  • Proofpoint identificó una campaña de phishing dirigida a titulares de Coldcard con un sitio clonado y una "Auditoría de Hardware" que instala software de acceso remoto.
  • Una persona, no un bot, atiende el chat de servicio al cliente del sitio falso y guía a las víctimas a través de la instalación.

Los fabricantes de billeteras de hardware Trezor y Foundation han advertido sobre un aumento en los intentos de phishing que aprovechan la explotación del firmware de Coldcard, con estafadores persiguiendo las frases de recuperación de los usuarios y empujando descargas maliciosas.

Trezor dijo que ya estaba viendo un aumento en los intentos de phishing después de la divulgación, diciendo a los usuarios que ingresen una copia de seguridad de la billetera solo en el dispositivo mismo y reiterando que su propio hardware no está afectado. Foundation dijo que había sido informada de correos electrónicos que suplantan a la empresa y que empujan a los destinatarios hacia sitios web falsos y descargas maliciosas, agregando que nunca pedirá una frase de recuperación ni dirá a los usuarios que instalen software para asegurar una billetera.

La firma de seguridad Proofpoint documentó una campaña de phishing dirigida a usuarios de Coldcard el lunes. Los correos electrónicos enviados desde una dirección de Coldcard falsificada invitan a los destinatarios a completar una "auditoría de hardware coordinada", un tema extraído del propio incidente de seguridad, y enlazan a un sitio clonado de Coldcard que lleva un botón "Iniciar Auditoría de Hardware".

Al hacer clic, se descarga un archivo por lotes alojado en GitHub, que instala ScreenConnect, una herramienta legítima de acceso remoto. Proofpoint dijo que eso da a los atacantes una ruta hacia el robo de datos y financiero, o hacia malware posterior como ransomware.

El sitio falso también ejecuta una ventana de chat de servicio al cliente. Proofpoint dijo que una persona real, no un bot, responde y guía a las víctimas a través de la instalación, evaluando la brecha como un señuelo de ingeniería social efectivo porque "se aprovecha del miedo y la preocupación" que los titulares ahora tienen sobre su seguridad criptográfica.

La explotación detrás del señuelo

La explotación de Coldcard se origina en una versión de firmware de marzo de 2021 que extraía las semillas de la billetera de un respaldo de software en lugar del generador de números aleatorios del hardware del dispositivo, dejando claves privadas adivinables.

Galaxy Research ha confirmado tres oleadas de robos desde el 30 de julio y estima pérdidas de alta confianza en 1.596 BTC, más de 100 millones de dólares. Incluyendo una cuarta ola que sospecha pero no ha confirmado con las víctimas, dijo que el total podría alcanzar los 130 millones de dólares.

El jefe de investigación de la firma, Alex Thorn, dijo el martes que al menos 15 atacantes separados están explotando ahora la falla, señalando que todas las oleadas excepto la primera fueron identificadas a través de informes de víctimas. El fabricante de Coldcard, Coinkite, ha emitido un firmware parcheado y dijo a los usuarios afectados que muevan los fondos a semillas recién generadas.

Un manual familiar

Las campañas de phishing han utilizado una variedad de métodos para atacar a los propietarios de billeteras de hardware. En febrero, los usuarios de Trezor y Ledger fueron afectados por una campaña de correo físico que suplantaba a las empresas, con hologramas y firmas ejecutivas falsificadas, construida en torno al mismo plazo fabricado. Una aplicación Ledger falsa drenó millones de los titulares en abril, y una campaña de marzo utilizó problemas falsos de GitHub para atraer a los desarrolladores a un sitio falso.

Galaxy Research dijo que la explotación de Coldcard está en curso e instó a los titulares a mover los fondos a una semilla nueva o a un custodio, lo que le da al señuelo de phishing una larga vida útil potencial.