23 января Wallet Connect и другие компании Web3 сообщили своим пользователям о фишинговом мошенничестве с использованием официальных адресов электронной почты компаний Web3 для кражи средств из тысяч криптокошельков.
Массовая фишинговая кампания
Wallet Connect воспользовался X, чтобы уведомить свое сообщество о авторизованном электронном письме, отправленном с адреса электронной почты, связанного с Wallet Connect. В этом электронном письме получателям предлагалось открыть ссылку, чтобы запросить раздачу, однако ссылка вела на вредоносный сайт, и, как подтвердил Wallet Connect, она не была выдана непосредственно командой или кем-либо, связанным с ней. Wallet Connect связался с фирмой Blockaid, занимающейся безопасностью и конфиденциальностью Web3, для дальнейшего расследования фишинга.
Мы обнаружили сложную фишинговую атаку, выдающую себя за @WalletConnect через поддельное электронное письмо со ссылкой на вредоносное децентрализованное приложение.
Кошельки с поддержкой Blockaid безопасны. https://t.co/quz9olGrpZ pic.twitter.com/TYS0BjIk2J
— Blockaid (@blockaid_), 23 января 2024 г.
В последующие часы крипто-сыщик опубликовал предупреждение сообщества, чтобы проинформировать ничего не подозревающих пользователей о том, что электронные письма CoinTelegraph, Token Terminal и команды De.Fi также были скомпрометированы, сигнализируя о том, что масштабная и более сложная атака проводилась фишинговая кампания. На момент публикации было украдено около 580 тысяч долларов.
После расследования компания Blockaid позже обнаружила, что злоумышленник «смог использовать уязвимость в поставщике услуг электронной почты MailerLite, чтобы выдать себя за компании web3».
Фишинговые сообщения электронной почты широко распространены среди кибермошенников, что заставляет пользователей с осторожностью относиться к большинству подозрительных ссылок и электронных писем. В то же время компании и организации не советуют открывать ссылки, исходящие не из их официальных каналов. В данном случае злоумышленнику удалось обмануть огромное количество пользователей этих компаний, поскольку вредоносные ссылки поступали с их официальных адресов электронной почты.
Компрометация позволила злоумышленнику отправлять убедительные электронные письма с прикрепленными вредоносными ссылками, которые вели на веб-сайты, вытягивающие кошелек. В частности, ссылки вели на несколько вредоносных децентрализованных приложений, использующих инфраструктуру Angel Drainer Group.
Злоумышленники, как объяснил Bloackaid, воспользовались данными, ранее предоставленными Mailer Lite, поскольку эти компании ранее предоставили им доступ для отправки электронных писем от имени доменов этих сайтов. , в частности с использованием уже существующих записей DNS, как подробно описано в теме:
В частности, они использовали «висячие DNS»-записи, которые были созданы и связаны с Mailer Lite (ранее использовавшимся этими компаниями). После закрытия учетных записей эти записи DNS остаются активными, что дает злоумышленникам возможность заявить права на эти учетные записи и выдать себя за них. pic.twitter.com/cbTpc5MXu1
— Blockaid (@blockaid_), 23 января 2024 г.
MailerLite объясняет нарушение безопасности
Пояснение позже пришло по электронной почте, где MailerLite объяснила, что расследование показало, что член их службы поддержки клиентов непреднамеренно стал начальной точкой компрометации. Как поясняется в электронном письме:
Член команды, отвечая на запрос клиента через наш портал поддержки, нажал на изображение, которое было обманчиво связано с мошеннической страницей входа в Google. Ошибочно введя там свои учетные данные, злоумышленники получили доступ к их учетной записи. Вторжение было случайно подтверждено членом команды посредством подтверждения на мобильном телефоне, посчитав это законной попыткой доступа. Это нарушение позволило злоумышленникам проникнуть в нашу внутреннюю панель администратора.
MailerLite также добавляет, что злоумышленник сбросил пароль для конкретного пользователя на панели администратора, чтобы еще больше консолидировать несанкционированный контроль. Этот контроль дал им доступ к 117 учетным записям, из которых они сосредоточились только на учетных записях, связанных с криптовалютой, для фишинговой кампании.
Анонимный пользователь Reddit опубликовал анализ ситуации и подробно рассмотрел транзакции злоумышленника. Пользователь рассказал:
Похоже, что кошелек одной жертвы потерял 2,64 миллиона токенов XB. Я показываю около 2,7 млн, находящихся в фишинговом кошельке 0xe7D13137923142A0424771E1778865b88752B3c7, а 518,75 тыс. ушло на 0xef3d9A1a4Bf6E042F5aaebe620B5cF327ea05d4D.
Пользователь заявил, что большая часть украденных средств находилась на первом фишинговом адресе. В то же время в протокол конфиденциальности Railgun было отправлено ETH на сумму около $520 000, и он полагает, что вскоре они будут перемещены через другой микшер или биржу.




