Una finta conferenza sulle criptovalute ha preso di mira esperti di sicurezza con l'obiettivo di rubare i loro dati.
Esperti di sicurezza sono stati vittime di una finta conferenza sulle criptovalute! Scopri come sono stati presi di mira e quali informazioni i truffatori hanno cercato di rubare. Proteggiti ora!
Le cose più importanti che devi sapere
- L'attacco si basa sul metodo ClickFix, in cui le vittime vengono indotte con l'inganno a eseguire comandi del Terminale che portano all'installazione del malware AMOS per rubare informazioni del browser, cookie, dati del portachiavi e portafogli di criptovalute.
- Se il programma iniziale per il furto di dati non si installa, gli aggressori inviano un altro documento che si spaccia per proveniente da Dropbox, il quale porta direttamente al download dello stesso malware.
- Alle vittime che hanno reagito all'attacco si consiglia di isolare immediatamente il sistema, raccogliere prove forensi e presumere una violazione delle credenziali, il che comporta la cancellazione delle sessioni attive, il ripristino delle password, la rotazione delle chiavi API e la verifica dei portafogli di criptovalute.
- Huntress ha scoperto una campagna di ClickFix che prendeva di mira i professionisti della sicurezza tramite falsi inviti a conferenze.
- Le vittime vengono indotte con l'inganno a inserire un codice che installa il software AMOS, in grado di rubare informazioni, sul sistema operativo macOS.
- Se diventi vittima di un attacco, isola i sistemi, reimposta le credenziali, ruota le chiavi segrete e controlla i portafogli di criptovalute.
Gli esperti hanno avvertito che i criminali informatici stanno prendendo di mira i professionisti della sicurezza con una campagna ClickFix altamente personalizzata, nel tentativo di infettare i loro dispositivi con malware per rubare informazioni. Questa campagna mira a sottrarre dati sensibili alle vittime.

I ricercatori di sicurezza di Huntress, che sono stati a loro volta presi di mira, hanno scoperto una campagna attiva contro persone che hanno partecipato o hanno partecipato in passato a varie conferenze sulla sicurezza informatica, come Black Hat o DEF CON.
L'attacco inizia sulla piattaforma X, dove l'aggressore utilizza un account falso per interagire con le persone che visitano la piattaforma e condividono contenuti relativi a queste conferenze. Dopo aver instaurato un rapporto di fiducia, passa alla messaggistica privata, affermando di star organizzando una propria conferenza, e condivide con la vittima un file Google Docs contenente "ulteriori informazioni".
attacco successivo
A questo punto, gli aggressori passano all'attacco ClickFix. Il documento presenta una barra laterale verticale, apparentemente una funzionalità di sicurezza che mantiene il contenuto del file crittografato. Alla vittima viene fornito un codice di decrittazione da inserire, ma questo restituisce un errore e offre una soluzione: aprire il Terminale e copiare/incollare parte del codice.
Da qui, la prassi abituale di ClickFix è la seguente: la vittima finisce per scaricare ed eseguire AMOS, un noto programma per Mac in grado di rubare informazioni del browser , cookie, dati del portachiavi, informazioni del portafoglio di criptovalute, file di Telegram e file di Plus. La versione per Windows non ha funzionato quando Huntress ha provato ad analizzarla, ma è lecito supporre che l'obiettivo finale sia lo stesso.
Huntress ha inoltre scoperto che l'attacco non si ferma qui. Se la vittima non installa il software per il furto dei dati, l'aggressore invierà un altro documento, questa volta spacciandosi per Dropbox e compatibile solo con l'applicazione desktop. Naturalmente, il pulsante di download conduce direttamente al software per il furto dei dati.
I ricercatori hanno condiviso un elenco completo degli indicatori di compromissione (IoC), consultabile a questo link. Hanno inoltre consigliato a chiunque abbia ceduto a questo tipo di tentazione di isolare il proprio sistema dalla rete, raccogliere le prove forensi digitali pertinenti e "valutare la possibilità di riformattare il sistema".
Hanno detto: "Supponete che le credenziali di accesso al sistema siano state compromesse. Annullate le sessioni attive, reimpostate le password e riciclate le chiavi API o qualsiasi altro segreto presente nel sistema. Controllate anche i vostri portafogli di criptovalute, se ne avete."
I commenti sono chiusi.