Мошенники используют фальшивые приложения для кражи криптокошельков
Аналитики из компании SlowMist выявили новую схему мошенничества, направленную на специалистов в области Web3. Под видом предложений о работе злоумышленники обманывают жертв через фальшивое программное обеспечение для собеседований.
Мошенники представляются рекрутерами и просят установить программу для видеовстреч, которая на самом деле содержит вирус. Этот вирус крадет пароли и доступ к криптокошелькам, выдавая себя за легитимное приложение.
По данным SlowMist, жертвам предлагается перейти на сайт, имитирующий платформу для видеоконференций Relay. Сайт выглядит убедительно, предлагая функции, такие как расшифровка речи и совместные заметки, что не вызывает подозрений.
Пользователям macOS предлагается запустить файл через терминал, а пользователям Windows — дождаться завершения "обновления". Однако, вместо установки программы, запускается вредоносный код.
Аналитики уточняют, что проблема не в уязвимости системы, а в том, что пользователь сам запускает вредоносное ПО, отключающее встроенные предупреждения безопасности. Цель вируса — получить доступ к криптоактивам и учетным записям.
На macOS программа запрашивает системный пароль, маскируясь под запрос операционной системы. Получив эти данные, злоумышленники могут вскрыть хранилище на устройстве.
Помимо криптокошельков, вирус ворует пароли, файлы cookie, данные менеджеров паролей и локальные файлы Telegram. Среди целевых расширений кошельков названы MetaMask, Phantom и Trust Wallet.
Версия для Windows более агрессивна: она закрепляется в системе и сканирует память браузерных расширений в поисках данных для разблокировки кошелька.
SlowMist рекомендует, если программа еще не запущена, удалить ее и очистить корзину. Если вирус уже активирован, необходимо отключить устройство от сети и избегать перезагрузки для сохранения следов.
Пароли и доступы рекомендуется менять с чистого устройства, отзывая все активные сессии в браузере и Telegram. В случае использования кошельков-расширений стоит создать новые хранилища и перевести туда средства.
Для зараженных Windows-устройств самым надежным решением является полная переустановка операционной системы, чтобы избежать дальнейшей угрозы.