Eine gefälschte Kryptowährungskonferenz hatte es auf Sicherheitsexperten abgesehen, um deren Daten zu stehlen.

Sicherheitsexperten fielen einer gefälschten Kryptowährungskonferenz zum Opfer! Erfahren Sie, wie sie ins Visier genommen wurden und welche Daten die Betrüger stehlen wollten. Schützen Sie sich jetzt!

Die wichtigsten Dinge, die Sie wissen müssen

  • Der Angriff basiert auf der ClickFix-Methode, bei der die Opfer dazu verleitet werden, Terminal-Befehle auszuführen, die zur Installation der AMOS-Malware führen, um Browserinformationen, Cookies, Schlüsselbunddaten und Kryptowährungs-Wallets zu stehlen.
  • Falls die Installation des ersten Datendiebstahlprogramms fehlschlägt, senden die Angreifer im Anschluss ein weiteres Dokument, das angeblich von Dropbox stammt und direkt zum Herunterladen derselben Schadsoftware führt.
  • Opfern, die auf den Angriff reagiert haben, wird geraten, das System unverzüglich zu isolieren, forensische Beweise zu sammeln und von einem Zugriffsverletzungsdelikt auszugehen. Dies beinhaltet das Abbrechen aktiver Sitzungen, das Zurücksetzen von Passwörtern, das Rotieren von API-Schlüsseln und das Überprüfen von Kryptowährungs-Wallets.

  • Huntress entdeckte eine ClickFix-Kampagne, die Sicherheitsexperten mittels gefälschter Konferenzeinladungen ins Visier nahm.
  • Die Opfer werden dazu verleitet, einen Code einzugeben, der die Datendiebstahlsoftware AMOS auf macOS installiert.
  • Sollten Sie Opfer werden, isolieren Sie die Systeme, setzen Sie die Zugangsdaten zurück, wechseln Sie die Geheimnisse regelmäßig und überprüfen Sie Ihre Kryptowährungs-Wallets.

Experten warnen vor einer Kampagne, die Cyberkriminelle gezielt mit personalisierten ClickFix-Tools angreifen, um deren Geräte mit Schadsoftware zu infizieren und so sensible Daten zu stehlen.

Die Sicherheitsforscher von Huntress, die selbst Zielscheibe von Angriffen waren, entdeckten eine aktive Kampagne, die sich gegen Personen richtete, die an verschiedenen Cybersicherheitskonferenzen wie Black Hat oder DEF CON teilgenommen hatten oder in der Vergangenheit teilgenommen hatten.

Der Angriff beginnt auf Plattform X, wo der Angreifer mit einem gefälschten Konto mit Nutzern interagiert, die Inhalte von diesen Konferenzen besuchen und teilen. Nachdem er Vertrauen aufgebaut hat, wechselt er zu privaten Nachrichten, gibt sich als Organisator einer eigenen Konferenz aus und teilt dem Opfer eine Google-Docs-Datei mit „weiteren Informationen“ mit.

Folgeangriff

Hier gehen die Angreifer zum ClickFix-Angriff über. Das Dokument enthält eine vertikale Seitenleiste, scheinbar eine Sicherheitsfunktion, die den Dateiinhalt verschlüsselt. Dem Opfer wird ein Entschlüsselungscode zur Eingabe angezeigt, der jedoch einen Fehler ausgibt. Stattdessen wird folgende Lösung angeboten: Terminal öffnen und einen Teil des Codes kopieren und einfügen.

Von hier an folgt ClickFix der üblichen Vorgehensweise: Das Opfer lädt AMOS herunter und führt es aus, ein berüchtigtes, Mac-basiertes Datendiebstahlprogramm, das Browserinformationen , Cookies, Schlüsselbunddaten, Informationen zu Kryptowährungs-Wallets, Telegram-Dateien und Plus-Dateien stehlen kann. Die Windows-Version funktionierte bei der Analyse durch Huntress nicht, aber man kann davon ausgehen, dass das Ziel dasselbe ist.

Huntress entdeckte außerdem, dass der Angriff damit noch nicht beendet ist. Installiert das Opfer die Datendiebstahl-Software nicht, schickt der Angreifer ein anderes Dokument, das diesmal vorgibt, für Dropbox zu sein und nur mit der Desktop-Anwendung kompatibel zu sein. Der Download-Button führt natürlich direkt zur Datendiebstahl-Software.

Die Forscher stellten eine vollständige Liste der Indikatoren für eine Kompromittierung (IoC) zur Verfügung, die über diesen Link abrufbar ist. Sie rieten außerdem allen, die einer solchen Versuchung erlegen sind, ihr System vom Netzwerk zu trennen, relevante digitale forensische Beweise zu sammeln und „eine Neuformatierung des Systems in Betracht zu ziehen“.

Sie sagten: „Gehen Sie davon aus, dass die Zugangsdaten des Systems kompromittiert wurden. Brechen Sie aktive Sitzungen ab, setzen Sie Passwörter zurück und verwenden Sie API-Schlüssel oder andere geheime Daten, die sich möglicherweise im System befinden. Überprüfen Sie außerdem Ihre Kryptowährungs-Wallets, falls vorhanden.“

 



Kommentare sind geschlossen.