Мошенники обманывают трейдеров мем-коинов поддельными проверками Cloudflare

SOL
ETH
ADA
APT
LINK
UNI
HYPE
вредоносный скриптВывод средств с кошелькаCloudflareмем-коинфишингскам
12 часов назадИсточник: crypto.news
Мошенники обманывают трейдеров мем-коинов поддельными проверками Cloudflare

Трейдеры мем-коинов стали целью фишинговых страниц, замаскированных под экраны проверки Cloudflare; один трейдер сообщил о потере примерно 600 000 долларов после запуска вредоносного скрипта.

Краткое содержание

  • Поддельные страницы проверки Cloudflare, связанные с мем-коинами, используются, чтобы заставить трейдеров выполнить вредоносные скрипты.
  • Криптотрейдер @cladzsol сообщил о потере примерно 600 000 долларов после взаимодействия с одной из вредоносных страниц.
  • Злоумышленники могут размещать фишинговые веб-сайты в полях метаданных токенов, которые трейдеры могут открыть при исследовании недавно запущенных мем-коинов.
  • Пользователей предупредили о необходимости закрывать подозрительные страницы проверки, которые просят их выполнить команды или скрипты на их компьютерах.

Рыночные отчеты от 16 сентября сообщили, что несколько популярных страниц мем-коинов перенаправляли посетителей на поддельные экраны проверки, которые инструктируют их выполнять команды на своих компьютерах, позволяя вредоносным скриптам запускаться и потенциально красть криптоактивы.

Криптотрейдер @cladzsol заявил, что потерял около 600 000 долларов в этом инциденте, а криптоаккаунт @insidecalls предупредил, что атака включала веб-сайт, отображающий поддельную проверку Cloudflare, прежде чем попросить пользователя запустить полезную нагрузку с правами администратора в Windows.

Этот метод отличается от многих атак по опустошению кошельков, которые полагаются на то, что пользователи подключают кошелек и одобряют вредоносную транзакцию в блокчейне. В этом случае фишинговая страница пытается заставить жертву выполнить код непосредственно на компьютере.

Фишинговые страницы мем-коинов используют поддельные запросы на проверку

Вредоносные ссылки появлялись через поля веб-сайтов, прикрепленные к мем-коинам. Трейдеры, просматривающие недавно запущенные токены, могут открыть эти ссылки во время исследования проекта, только чтобы попасть на страницу, созданную так, чтобы напоминать законную проверку Cloudflare.

Как только пользователь следует инструкциям на странице, вредоносный скрипт может быть загружен и выполнен на компьютере, согласно отчетам.

Inside Calls описал аналогичную последовательность, обсуждая потерю, понесенную @cladzsol, заявив, что поддельный процесс проверки просит пользователя запустить полезную нагрузку администратора в Windows. Трейдер впоследствии сказал, что инцидент стоил ему 600 000 долларов.

Атака частично relies on the routine behavior of meme coin traders, who often move quickly between token pages, social accounts and project websites while looking for newly launched assets.

Некоторые платформы отслеживания токенов и агрегации торговли отображают информацию о веб-сайте и социальных сетях, извлеченную из метаданных токенов. Отчеты о последней кампании сообщили, что эти поля могут быть изменены создателями токенов или людьми, которые позже заявляют о контроле над присутствием проекта в сообществе.

Таким образом, злоумышленники могут разместить вредоносный веб-сайт в поле, которое трейдеры могут ожидать содержащим официальную домашнюю страницу проекта. Отчеты вызвали обеспокоенность по поводу задержек в проверке ссылок, отображаемых агрегационными сервисами, такими как DexScreener, хотя никаких доказательств, представленных в отчетах, не показали, что сам DexScreener был скомпрометирован.

Криптофишинговые атаки все чаще используют страницы, выглядящие надежными

Последняя кампания следует за несколькими атаками, в которых знакомые веб-сайты, бренды или онлайн-сервисы были скопированы, чтобы убедить криптопользователей взаимодействовать с вредоносным программным обеспечением.

В августе трейдер Hyperliquid потерял около $550,000 после клика по спонсируемой рекламе Google, которая вела на поддельную версию децентрализованной торговой платформы. Блокчейн-безопасность фирма Salus связала инфраструктуру за сайтом с экосистемой Inferno drainer.

Кража 13 августа была связана с поддельным сайтом Hyperliquid, который продвигался через платные результаты поиска. Salus заявила, что инфраструктура включала вредоносные скрипты, генерацию команд одобрения, автоматизированное опустошение кошельков, кроссчейн-выводы и инструменты для консолидации украденных средств.

Crypto.news ранее в июле сообщала, что сервисы по опустошению кошельков обычно используют поддельные сайты проектов, мошеннические аирдропы, вредоносные ссылки в социальных сетях и поддельные страницы токенов, чтобы подвести пользователей к опасным запросам на транзакции.

В таких атаках вредоносный сайт обычно просит жертву подключить кошелёк и одобрить транзакцию или подпись. Одобрение может дать контролируемому злоумышленником контракту разрешение на перевод токенов без получения seed-фразы или пароля кошелька.

Кампания с поддельным Cloudflare использует другой путь, описанный в отчётах от 16 сентября: жертвам предлагается выполнить скрипт на своих компьютерах. Как только код запускается локально, атака больше не ограничивается получением одобрения в блокчейне через сайт.

Вредоносное ПО стало ещё одним путём к криптокошелькам

Недавние кампании неоднократно сочетали фишинг с вредоносным ПО, предназначенным для сбора информации о кошельках и других учётных данных с компьютеров.

Поддельное десктопное приложение Claude, обнаруженное в августе, распространяло вредоносное ПО RevStealer, способное атаковать более 50 криптовалютных кошельков, согласно компании по кибербезопасности Morphisec.

Вредоносное ПО было скрыто внутри приложения, представленного как «Claude Opus 5 Free Desktop». Morphisec заявила, что программа могла собирать информацию из криптокошельков, менеджеров паролей и веб-браузеров в системах Windows, а затем отправлять украденные записи на контролируемую злоумышленниками инфраструктуру.

Другая кампания, раскрытая в мае, использовала вредоносные пакеты для разработчиков для атаки на разработчиков криптовалют и искусственного интеллекта. Платформа безопасности Socket выявила как минимум 34 вредоносных пакета и 384 связанные версии в экосистемах программного обеспечения npm, PyPI и Rust.

Socket заявила, что кампания TrapDoor была разработана для сбора данных кошельков, а также токенов GitHub, облачных учётных данных, API-ключей и SSH-доступа.

Способы доставки различались, но обе кампании зависели от того, чтобы заставить жертв установить или запустить программное обеспечение, представленное как что-то легитимное.

Трейдеры мем-коинов и раньше сталкивались с похожими атаками вредоносного ПО

Торговля мем-коинами ранее предоставляла злоумышленникам возможности для распространения вредоносного программного обеспечения, поскольку трейдеры часто используют сторонние инструменты, рекомендации из социальных сетей и незнакомые сайты проектов.

В августе 2024 года агрегатор децентрализованных бирж Solana Jupiter предупредил пользователей о вредоносном расширении Chrome под названием Bull Checker после того, как несколько пользователей сообщили об опустошении их кошельков.

Расширение продвигалось среди пользователей Solana как инструмент для просмотра держателей мем-коинов. Расследование Jupiter показало, что оно могло изменять транзакции во время взаимодействия с децентрализованными приложениями и вставлять инструкции, которые переводили токены на другой адрес.

Отдельный инцидент в ноябре 2024 года касался инвестора в мем-коин Gigachad, который сообщил о потере $6,09 млн после клика по ссылке на поддельную встречу в Zoom. Жертва заявила, что вредоносное ПО было загружено на ноутбук, после чего злоумышленник опустошил три кошелька, содержащих 95,27 млн токенов GIGA.

Onchain Lens сообщила, что позже злоумышленник продал украденные токены за 11 759 SOL, что на тот момент стоило примерно $2,1 млн.

В отчётах от 16 сентября трейдерам рекомендовалось, столкнувшись с предполагаемой страницей проверки Cloudflare, требующей выполнения команд или скриптов, закрыть страницу, не взаимодействуя с ней.