נוזקה חדשה מתחזה לאפליקציית ארנק קריפטו וגונבת את מילות השחזור
חוקרי אבטחה חשפו מסגרת נוזקה חדשה בשם OkoBot, שתוקפת מחשבי Windows ומתמחה בגניבת משפט השחזור של ארנקי מטבעות קריפטו. משפט השחזור הוא רצף של 12 עד 24 מילים שהוא למעשה הסיסמה הראשית לארנק: מי שמחזיק בו יכול למשוך את כל הכסף. רכיב בתוך הנוזקה, בשם SeedHunter, מציג מסך מזויף שמתחזה לאפליקציית הארנק ומבקש מהמשתמש להקליד בדיוק את המילים האלה.
מה קרה
הנוזקה עוקבת בשקט אחרי המחשב הנגוע וממתינה שהמשתמש יפתח אפליקציות ארנק מוכרות כמו Ledger Live או Trezor Suite. ברגע שהיא מזהה אחת מהן, היא מזריקה קוד זדוני לתוך התוכנה הלגיטימית ומציגה חלון שנראה בדיוק כמו בקשת שחזור אמיתית של הארנק. חלק מהגרסאות אף ממתינות שהמשתמש יחבר ארנק חומרה פיזי דרך כבל USB לפני שהן מציגות את המסך המזויף, כדי להיראות אמינות יותר. כל מילה שהקורבן מקליד נשלחת ישירות לתוקפים.
המחשבים נדבקים בשתי דרכים עיקריות: חלונות קופצים מסוג "ClickFix" שמבקשים מהמשתמש להריץ פקודה כדי כביכול לתקן תקלה, והורדות מזויפות של תוכנות פופולריות ממאגרים באתר GitHub. באחד המקרים מאגר שהתחזה לכלי לניהול מסדי נתונים הכיל למעשה גרסה נגועה של תוכנה אחרת לגמרי.
למה זה חשוב לכם
בישראל יש קהילה גדולה של מחזיקי מטבעות קריפטו, והתקיפה הזו מכוונת בדיוק אליהם. הכלל שהנוזקה מנסה לשבור הוא הבסיס של אבטחת קריפטו: משפט השחזור לעולם לא מוקלד לתוך תוכנה כדי "לאמת" או "לשחזר" חשבון. ארנק חומרה תקין לעולם לא יבקש מכם להקליד את המילים על המחשב.
מה עושים?
לעולם אל תקלידו את משפט השחזור לתוך תוכנה, אתר או חלון קופץ, גם אם המסך נראה זהה לאפליקציה הרשמית.
הורידו תוכנות ארנק אך ורק מהאתר הרשמי של היצרן, ולא מקישורים במיילים או ממאגרי GitHub לא מוכרים.
אל תריצו פקודות שחלון קופץ מבקש מכם להעתיק ולהדביק, גם אם הוא מבטיח "לתקן" בעיה כלשהי.
החזיקו אנטי-וירוס פעיל ומעודכן, ושמרו את משפט השחזור בכתב במקום פיזי בלבד.
אם תוכנה כלשהי מבקשת מכם את משפט השחזור, זו כמעט תמיד הונאה. עצרו שם.
תגובות