Мошенники атакуют Web3-специалистов через поддельные предложения о работе. Об этом сообщили аналитики SlowMist, обнаружив кампанию по краже данных через фальшивое приложение для собеседований. Злоумышленники выдают себя за рекрутеров и под предлогом интервью просят установить программу для видеовстреч. На деле под видом приложения жертва запускает вирус, ворующий пароли и доступ к криптокошелькам. Как работает схема Как The post Вирус крадет криптокошельки: фейковое приложение для интервью appeared first on BeInCrypto.
Мошенники атакуют Web3-специалистов через поддельные предложения о работе. Об этом сообщили аналитики SlowMist, обнаружив кампанию по краже данных через фальшивое приложение для собеседований.
Злоумышленники выдают себя за рекрутеров и под предлогом интервью просят установить программу для видеовстреч. На деле под видом приложения жертва запускает вирус, ворующий пароли и доступ к криптокошелькам.
Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!
Как сообщают в SlowMist, мошенники связываются с соискателями и предлагают обсудить детали собеседования. Затем они направляют жертву на сайт, который выдает себя за платформу для онлайн-встреч Relay.
Сайт выглядит убедительно и обещает расшифровку речи, совместные заметки и сводки от ИИ. Просьба установить программу перед следующим этапом не вызывает подозрений.
Привычный сценарий как раз и маскирует угрозу. Пользователю macOS предлагают перетащить файл в терминал и нажать ввод, а пользователю Windows — просто дождаться заполнения полоски «Обновление».
Оба сценария — обман. Как показал разбор SlowMist, внутри установщиков нет приложения, а вместо него скрыт вредоносный код.
Аналитики подчеркивают, что уязвимости системы тут ни при чем. Пользователь сам запускает программу, которая затем отключает встроенные предупреждения безопасности.
Главная цель вируса — доступ к криптоактивам и учетным записям. На macOS программа показывает поддельное окно с просьбой ввести системный пароль, маскируясь под запрос операционной системы.
Вирус соединяет введенный пароль с базой учетных данных пользователя. Тот, кто получит эти сведения, сможет вскрыть хранилище на своем устройстве.
Одним кошельком дело не ограничивается. Программа ворует пароли и файлы cookie из браузеров, данные менеджеров паролей, локальные файлы Telegram и содержимое заметок.
Среди целей вируса есть и криптокошельки-расширения. Среди них аналитики называют MetaMask, Phantom и Trust Wallet, а также проверяет наличие Ledger Live и Trezor Suite.
Версия для Windows ведет себя еще агрессивнее. Она закрепляется в системе, чтобы запускаться после перезагрузки, и сканирует память браузерных расширений в поисках данных для разблокировки кошелька.
Первый совет SlowMist касается самого файла. Если пользователь только скачал программу, но еще не запускал, ему достаточно удалить его и очистить корзину.
Куда серьезнее ситуация с уже запущенным вирусом. В этом случае аналитики советуют сразу отключить устройство от сети, но не перезагружать его, чтобы сохранить следы для расследования.
Пароли и доступы придется менять. Делать это нужно с чистого устройства, а заодно отозвать все активные сессии в браузере и Telegram.
Особое внимание в SlowMist уделяют криптоактивам. Если жертва пользовалась кошельками-расширениями, эксперты рекомендуют создать новые хранилища с чистого устройства и перевести цифровые средства туда.
Для зараженного компьютера на Windows аналитики дают самый радикальный совет. Надежнее всего, по их оценке, полностью переустановить операционную систему.
Хотите получить доступ к экспертным инсайдам? Подписывайтесь на наш новостной телеграм-канал, а также вступайте в сообщество BeInCrypto! Читайте последние новости и свежую аналитику криптовалют, ИИ и фондовых рынков. Будьте на шаг впереди толпы каждый день!
The post Вирус крадет криптокошельки: фейковое приложение для интервью appeared first on BeInCrypto.