Целенаправленные фишинговые атаки на разработчиков Web3 и блокчейн

Новая волна фишинговых атак на разработчиков Web3: изощренная схема LARVA-208
Киберпреступники разработали сложную тактику атак на специалистов в области Web3, используя целенаправленную социальную инженерию и фишинговые схемы. Главная цель – ИТ-специалисты и разработчики, преимущественно англоговорящие, которых злоумышленники атакуют посредством телефонных звонков и мошеннических email-сообщений. Недавние действия злоумышленников включают массовое распространение фальшивых предложений о работе и запросов на обзор портфолио через сервис под названием «Norlax AI».
Методы атаки: социальная инженерия и поддельные сервисы
Группа, известная как LARVA-208, использует несколько доменов для установления контакта с жертвами и похищения их учетных данных VPN. Схема построена таким образом, чтобы создать впечатление легитимности и доверия у разработчиков. Злоумышленники заставляют их взаимодействовать с поддельными приложениями, которые маскируются под часть настоящего рабочего пространства искусственного интеллекта.
При переходе по ссылкам из приглашений на онлайн-встречи (например, Google Meet) жертвы перенаправляются на платформу, которая сообщает об устаревших аудиодрайверах и предлагает скачать «обновление». Вредоносный файл, замаскированный под это обновление, при запуске загружает infostealer — вредоносную программу, собирающую обширные данные о системе жертвы.
Что собирает вредоносная программа?
- Технические характеристики оборудования
- Версии и особенности операционных систем
- Языковые настройки
- Данные геолокации
- Информация криптовалютных кошельков
- Учетные данные пользователей, включая VPN и корпоративные логины
Все собранные данные отправляются на сервер управления (Command and Control — C2) хакеров. Для сокрытия своей деятельности вредоносная программа использует казалось бы легитимные файлы, выполняющие скрытые команды и обеспечивающие незаметное подключение к серверам злоумышленников.
Особенности целевой аудитории и последствия
Разработчики Web3 и блокчейн-проектов особенно уязвимы из-за высокой ценности своих цифровых активов и чувствительности информации, связанной с их проектами. LARVA-208 распространяют вредоносные ссылки через социальные сети и специализированные доски объявлений о вакансиях, маскируя свои атаки под собеседования и предложения о сотрудничестве.
Например, в одном из кейсов фишинговая атака осуществляется через Google Meet, где злоумышленники под видом интервью перенаправляют кандидатов на скомпрометированную платформу Norlax AI. Такой подход позволяет эффективно собирать конфиденциальные данные, включая данные криптокошельков и личные учетные записи.
Трансформация целей группы LARVA-208
Смена оперативных задач злоумышленников свидетельствует о глобальной тенденции в киберпреступности: переход от использования программ-вымогателей к масштабированию утечек данных для дальнейшей перепродажи на незаконных площадках. Такое поведение отражает растущую роль современных технологий в арсенале киберпреступников.
Заключение
Использование распространённых вредоносных инструментов, таких как infostealer (в частности — Fickle), подтверждает, что как индивидуальные специалисты, так и организации остаются под постоянной угрозой в условиях стремительно развивающегося рынка цифровых инноваций. Повышение уровня осведомленности о подобных атаках и внедрение продвинутых мер безопасности является критически важным для защиты экосистемы Web3 от подобных изощрённых фишинговых кампаний.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



