Des pages de phishing sur les meme coins piègent les traders avec une fausse vérification Cloudflare

SOL
ETH
ADA
APT
LINK
UNI
HYPE
script malveillantDrainage de portefeuilleCloudflaremème coinhameçonnagearnaque
il y a 12 heuresSource: crypto.news
Des pages de phishing sur les meme coins piègent les traders avec une fausse vérification Cloudflare

Les traders de meme coins ont été ciblés par des pages de phishing déguisées en écrans de vérification Cloudflare, un trader ayant signalé une perte d'environ 600 000 $ après avoir exécuté un script malveillant.

Résumé

  • De fausses pages de vérification Cloudflare liées à des meme coins sont utilisées pour inciter les traders à exécuter des scripts malveillants.
  • Le trader crypto @cladzsol a signalé avoir perdu environ 600 000 $ après avoir interagi avec l'une de ces pages malveillantes.
  • Les attaquants peuvent placer des sites de phishing dans les champs de métadonnées des tokens que les traders peuvent ouvrir en recherchant des meme coins récemment lancés.
  • Les utilisateurs ont été avertis de fermer les pages de vérification suspectes qui leur demandent d'exécuter des commandes ou des scripts sur leur ordinateur.

Des rapports de marché du 16 septembre indiquent que plusieurs pages populaires de meme coins redirigeaient les visiteurs vers de faux écrans de vérification qui leur demandent d'exécuter des commandes sur leur ordinateur, permettant ainsi à des scripts malveillants de s'exécuter et potentiellement de voler des actifs crypto.

Le trader crypto @cladzsol a déclaré avoir perdu environ 600 000 $ dans l'incident, tandis que le compte crypto @insidecalls a averti que l'attaque impliquait un site web affichant une fausse vérification Cloudflare avant de demander à l'utilisateur d'exécuter une charge utile avec des privilèges administrateur sur Windows.

La méthode diffère de nombreuses attaques de vidage de portefeuille qui reposent sur les utilisateurs connectant un portefeuille et approuvant une transaction blockchain malveillante. Dans ce cas, la page de phishing tente d'amener la victime à exécuter du code directement sur l'ordinateur.

Les pages de phishing de meme coins utilisent de fausses invites de vérification

Les liens malveillants sont apparus via des champs de site web attachés à des meme coins. Les traders qui analysent des tokens récemment lancés peuvent ouvrir ces liens en recherchant un projet, pour finalement atterrir sur une page conçue pour ressembler à une vérification Cloudflare légitime.

Une fois que l'utilisateur suit les instructions de la page, un script malveillant peut être téléchargé et exécuté sur l'ordinateur, selon les rapports.

Inside Calls a décrit une séquence similaire en discutant de la perte subie par @cladzsol, affirmant que le faux processus de vérification demande à l'utilisateur d'exécuter une charge utile administrateur sur Windows. Le trader a ensuite déclaré que l'incident lui avait coûté 600 000 $.

L'attaque repose en partie sur le comportement habituel des traders de meme coins, qui naviguent souvent rapidement entre les pages de tokens, les comptes sociaux et les sites web de projets à la recherche d'actifs récemment lancés.

Certaines plateformes de suivi de tokens et d'agrégation de trading affichent des informations de site web et de médias sociaux extraites des métadonnées des tokens. Des rapports sur la dernière campagne indiquent que ces champs peuvent être modifiés par les créateurs de tokens ou par des personnes qui revendiquent ensuite le contrôle de la présence communautaire d'un projet.

Les attaquants peuvent donc placer un site web malveillant dans un champ que les traders peuvent s'attendre à voir contenir la page d'accueil officielle du projet. Les rapports ont soulevé des inquiétudes quant aux retards dans l'examen des liens affichés par des services d'agrégation tels que DexScreener, bien qu'aucune preuve présentée dans les rapports n'ait montré que DexScreener lui-même avait été compromis.

Les attaques de phishing crypto utilisent de plus en plus de pages d'apparence fiable

La dernière campagne fait suite à plusieurs attaques dans lesquelles des sites web, des marques ou des services en ligne familiers ont été copiés pour persuader les utilisateurs crypto d'interagir avec des logiciels malveillants.

En août, un trader Hyperliquid a perdu environ $550 000 après avoir cliqué sur une publicité Google sponsorisée menant à une version contrefaite de la plateforme de trading décentralisée. La société de sécurité blockchain Salus a lié l'infrastructure derrière le site à l'écosystème du drainer Inferno.

Le vol du 13 août impliquait un faux site Hyperliquid qui a été promu via des résultats de recherche payants. Salus a déclaré que l'infrastructure comprenait des scripts malveillants, la génération de commandes d'approbation, le drainage automatisé, des retraits inter-chaînes et des outils pour consolider les fonds volés.

Crypto.news a précédemment rapporté en juillet que les services de drainage de portefeuille utilisent couramment de faux sites de projet, des airdrops frauduleux, des liens malveillants sur les réseaux sociaux et des pages de jetons contrefaits pour placer les utilisateurs devant des demandes de transaction dangereuses.

Dans ces attaques, le site malveillant demande généralement à la victime de connecter un portefeuille et d'approuver une transaction ou une signature. L'approbation peut donner à un contrat contrôlé par l'attaquant la permission de transférer des jetons sans obtenir la phrase de récupération ou le mot de passe du portefeuille.

La fausse campagne Cloudflare utilise une voie différente décrite dans les rapports du 16 septembre : les victimes sont invitées à exécuter un script sur leurs ordinateurs. Une fois le code exécuté localement, l'attaque n'est plus limitée à l'obtention d'une approbation on-chain via le site web.

Les logiciels malveillants sont devenus une autre voie d'accès aux portefeuilles crypto

Des campagnes récentes ont combiné à plusieurs reprises le phishing avec des logiciels malveillants conçus pour collecter des informations de portefeuille et d'autres identifiants à partir d'ordinateurs.

Une fausse application de bureau Claude découverte en août distribuait le logiciel malveillant RevStealer capable de cibler plus de 50 portefeuilles de cryptomonnaies, selon la société de cybersécurité Morphisec.

Le logiciel malveillant était caché à l'intérieur d'une application présentée comme « Claude Opus 5 Free Desktop ». Morphisec a déclaré que le programme pouvait collecter des informations à partir de portefeuilles crypto, de gestionnaires de mots de passe et de navigateurs web sur les systèmes Windows avant d'envoyer les enregistrements volés à une infrastructure contrôlée par l'attaquant.

Une autre campagne divulguée en mai utilisait des packages de développeur malveillants pour cibler les développeurs de cryptomonnaies et d'intelligence artificielle. La plateforme de sécurité Socket a identifié au moins 34 packages malveillants et 384 versions associées à travers les écosystèmes logiciels npm, PyPI et Rust.

Socket a déclaré que la campagne TrapDoor était conçue pour collecter des données de portefeuille ainsi que des jetons GitHub, des identifiants cloud, des clés API et des accès SSH.

Les méthodes de livraison différaient, mais les deux campagnes dépendaient du fait d'amener les victimes à installer ou exécuter un logiciel présenté comme quelque chose de légitime.

Les traders de meme coins ont déjà été confrontés à des attaques de logiciels malveillants similaires

Le trading de meme coins a déjà offert aux attaquants des opportunités de distribuer des logiciels malveillants, car les traders utilisent fréquemment des outils tiers, des recommandations sur les réseaux sociaux et des sites de projets inconnus.

En août 2024, l'agrégateur d'échanges décentralisés Solana Jupiter a averti les utilisateurs au sujet d'une extension Chrome malveillante appelée Bull Checker après que plusieurs utilisateurs ont signalé que leurs portefeuilles avaient été vidés.

L'extension était promue auprès des utilisateurs de Solana comme un outil pour visualiser les détenteurs de meme coins. L'enquête de Jupiter a révélé qu'elle pouvait modifier les transactions lors d'interactions avec des applications décentralisées et insérer des instructions qui transféraient des jetons vers une autre adresse.

Un incident distinct de novembre 2024 impliquait un investisseur de meme coin Gigachad qui a signalé avoir perdu 6,09 millions de dollars après avoir cliqué sur un faux lien de réunion Zoom. La victime a déclaré qu'un logiciel malveillant avait été téléchargé sur l'ordinateur portable, après quoi l'attaquant a vidé trois portefeuilles contenant 95,27 millions de jetons GIGA.

Onchain Lens a déclaré que l'attaquant a ensuite vendu les jetons volés pour 11 759 SOL, d'une valeur d'environ 2,1 millions de dollars à l'époque.

Les rapports du 16 septembre conseillaient aux traders qui rencontrent une prétendue page de vérification Cloudflare leur demandant d'exécuter des commandes ou des scripts de fermer la page sans interagir avec elle.