Em resumo

  • Trezor e Foundation relataram um aumento nas tentativas de phishing direcionadas a proprietários de carteiras de hardware após a exploração do Coldcard.
  • A Proofpoint identificou uma campanha de phishing direcionada a detentores de Coldcard com um site clonado e uma "Auditoria de Hardware" que instala software de acesso remoto.
  • Uma pessoa, e não um bot, atende o chat de suporte ao cliente do site falso e orienta as vítimas durante a instalação.

Os fabricantes de carteiras de hardware Trezor e Foundation alertaram sobre um aumento nas tentativas de phishing que exploram a exploração do firmware do Coldcard, com golpistas perseguindo as frases de recuperação dos usuários e promovendo downloads maliciosos.

A Trezor disse que já estava vendo um aumento nas tentativas de phishing após a divulgação, instruindo os usuários a inserir um backup da carteira apenas no próprio dispositivo e reiterando que seu próprio hardware não é afetado. A Foundation disse que foi informada sobre e-mails que se passam pela empresa, direcionando os destinatários para sites falsos e downloads maliciosos, acrescentando que nunca pedirá uma frase de recuperação nem dirá aos usuários para instalar software para proteger uma carteira.

A empresa de segurança Proofpoint documentou uma campanha de phishing direcionada a usuários do Coldcard na segunda-feira. E-mails enviados de um endereço falsificado do Coldcard convidam os destinatários a concluir uma "auditoria de hardware coordenada", um tema retirado do próprio incidente de segurança, e linkam para um site clonado do Coldcard com um botão "Iniciar Auditoria de Hardware".

Clicar nele baixa um arquivo em lote hospedado no GitHub, que instala o ScreenConnect, uma ferramenta legítima de acesso remoto. A Proofpoint disse que isso dá aos atacantes uma rota para roubo de dados e financeiro, ou para malware subsequente, como ransomware.

O site falso também executa uma janela de chat de atendimento ao cliente. A Proofpoint disse que uma pessoa real, não um bot, responde e orienta as vítimas durante a instalação, avaliando a violação como uma isca de engenharia social eficaz porque "explora o medo e a preocupação" que os detentores agora têm sobre sua segurança cripto.