一場虛假的加密貨幣會議以安全專家為目標,透過詐騙手段竊取他們的資料。
安全專家遭遇虛假加密貨幣會議!了解他們如何成為目標,以及騙子試圖竊取哪些資訊。立即保護自己!
你需要知道的最重要的事情
- 該攻擊基於 ClickFix 方法,誘騙受害者運行終端命令,從而安裝 AMOS 惡意軟體,竊取瀏覽器資訊、cookie、鑰匙圈資料和加密貨幣錢包。
- 如果最初的資料竊取程式安裝失敗,攻擊者會接著發送另一個聲稱來自 Dropbox 的文檔,該文檔會直接導致下載相同的惡意軟體。
- 遭受攻擊的受害者應立即隔離系統,收集取證證據,並假定憑證遭到洩露,這包括取消活動會話、重置密碼、輪換 API 金鑰以及檢查加密貨幣錢包。
- Huntress 發現 ClickFix 透過虛假會議邀請函向安全專業人員發動攻擊。
- 受害者被誘騙輸入一段程式碼,該程式碼會在 macOS 上安裝 AMOS 資訊竊取軟體。
- 如果您不幸成為受害者,請隔離系統、重置憑證、輪換密鑰並檢查加密貨幣錢包。
專家警告稱,網路犯罪分子正利用高度個人化的ClickFix攻擊活動,以安全專業人員為目標,試圖透過惡意軟體感染他們的設備,竊取資訊。這次攻擊活動旨在竊取受害者的敏感資料。

Huntress安全研究人員本身也是攻擊目標,他們發現了一項針對參加過或曾參加過各種網路安全會議(如 Black Hat 或 DEF CON)的人員的活躍攻擊活動。
攻擊始於平台 X,攻擊者使用虛假帳號與存取和分享會議內容的使用者互動。在建立信任後,他們會轉而發送私訊,聲稱自己正在組織會議,並向受害者分享一份包含「更多資訊」的 Google 文件。
後續攻擊
接下來,攻擊者會使用 ClickFix 攻擊。該文件附帶一個垂直側邊欄,這看似是一項安全功能,用於加密文件內容。受害者會被提供一個解密代碼,但輸入後會返回錯誤,並提示解決方案:打開終端並複製貼上部分代碼。
接下來,ClickFix 的慣用伎倆是:受害者最終會下載並運行 AMOS,這是一款臭名昭著的 Mac 平台資料竊取程序,能夠竊取瀏覽器資訊、Cookie、鑰匙圈資料、加密貨幣錢包資訊、Telegram 檔案和 Plus 檔案。 Huntress 分析 Windows 版本時發現它無法正常運作,但可以肯定的是,其最終目的是一樣的。
Huntress 也發現,攻擊並未就此結束。如果受害者沒有安裝竊取資料的軟體,攻擊者會提供另一份文檔,這次聲稱是為 Dropbox 設計的,並且僅相容於桌面應用程式。當然,下載按鈕會直接指向竊取資料的軟體。
研究人員分享了完整的入侵指標 (IoC) 列表,可透過此連結查看。他們還建議任何受到此類誘惑的人將系統與網路隔離,收集相關的數位鑑識證據,並「考慮重新格式化系統」。
他們說:“假設系統憑證已洩露。取消所有活動會話,重設密碼,並回收 API 金鑰或系統中可能存在的任何其他機密資訊。此外,請檢查您的加密貨幣錢包(如有)。”
評論被關閉。