טכנולוגיהנוזקה שגונבת ארנקי קריפטו מופצת בקבצים המתחזים לתוכן וידאו להורדה
חברת האבטחה Bitdefender מזהירה כי קבצים המוצגים ברשת כתוכן וידאו מבוקש להורדה נושאים למעשה את הנוזקה Lumma Stealer, ששואבת סיסמאות, מפתחות ארנקים וחיבורים פעילים בדפדפן. הסבר על מנגנון ההתקפה ועל מה שנגזר ממנו.
חברת האבטחה Bitdefender פרסמה אזהרה ולפיה קבצים המופצים ברשת כתוכן וידאו מבוקש להורדה אינם תוכן כלל, אלא נושאים נוזקה מסוג Lumma Stealer. לפי Decrypt, מדובר בתוכנה שסורקת את המחשב הנגוע ושואבת ממנו נתוני ארנקי קריפטו, סיסמאות שמורות וחיבורים פעילים בדפדפן; Crypto Briefing מציג את הפרשה כשיבה של נוזקה מוכרת, שמנצלת שוב ושוב את הפופולריות של תוכן מבוקש כדי להגיע למחשבים פרטיים. בדיווח נוסף באתר crypto.news נטען כי החוקרים איתרו קבצי הרצה זדוניים המיועדים למערכת ההפעלה ווינדוס, המחופשים לקבצים באיכות גבוהה. ההפצה נעשית באתרי הורדות בלתי חוקיים, שהשימוש בהם אסור על פי דין.
Lumma Stealer שייכת למשפחה שנהוג לכנות "גנבי מידע" (infostealers). בניגוד לנוזקות שנועדו להצפין קבצים ולדרוש כופר, ואף בניגוד לווירוסים שמנסים לשבש את פעולת המחשב, גנב מידע פועל בשקט מוחלט: מטרתו לאסוף ולשלוח החוצה כמה שיותר נתונים לפני שיזוהה. דווקא השקט הזה הוא מה שהופך אותו למסוכן כל כך עבור מי שמחזיק נכסים דיגיטליים — הקורבן עשוי לגלות את הפריצה רק כשהארנק כבר ריק.
מה בדיוק קורה במחשב
מנגנון ההתקפה כאן פשוט מאוד, וזו בדיוק חולשתו של הקורבן. הגולש מקבל קובץ שמוצג לפניו כתוכן להורדה באיכות גבוהה, אך למעשה מדובר בקובץ הרצה — כלומר תוכנית שהמשתמש מפעיל בעצמו במו ידיו. ברגע ההפעלה, הנוזקה כבר רצה בהרשאות של המשתמש, ואין צורך בשום פרצת אבטחה מתוחכמת יותר.
משם היא פונה לשלושה סוגי מידע שמוזכרים במקורות: סיסמאות שנשמרו בדפדפן, נתונים הקשורים לארנקי קריפטו, וחיבורי דפדפן פעילים. הרכיב האחרון הוא זה שרבים אינם מודעים לו. "חיבור פעיל" הוא קובץ קטן שהדפדפן שומר אחרי כניסה מוצלחת לחשבון, וכל תפקידו לזכור שכבר הזדהיתם. מי שמצליח להעתיק אותו יכול להיכנס לחשבון בלי לדעת את הסיסמה כלל — ובמקרים רבים גם בלי לעבור את אימות שני השלבים, משום שהאימות כבר בוצע. לכן שינוי סיסמה לבדו, אחרי הידבקות, אינו בהכרח מספיק.
לגבי ארנקי קריפטו, ההבחנה המעשית היא בין ארנק שהמפתחות שלו שמורים על גבי המחשב או כתוסף בדפדפן, לבין ארנק חומרה, שבו המפתח הפרטי אינו יוצא מן ההתקן הפיזי ופעולת החתימה מאושרת על גביו. תוכנה שרצה על מחשב נגוע יכולה להגיע לקבצים ולנתונים שנמצאים באותו מחשב; היא אינה יכולה לשלוף מפתח מתוך התקן שמעולם לא חשף אותו.
מה נגזר מכאן
הפעולה המתבקשת אינה רשימת עצות כלליות אלא נובעת ישירות מהמנגנון שתואר: כל עוד איש אינו מריץ במחשבו קובץ הרצה שהורד ממקור בלתי מוכר, ההתקפה הזו פשוט אינה מתרחשת. קובץ וידאו אמיתי אינו זקוק להפעלה כתוכנית, ולכן קובץ הרצה שמוצג כתוכן לצפייה הוא סימן ברור.
מי שחושש כי קובץ כזה הופעל אצלו — או במחשב משותף בבית — צריך להתייחס לשלושת המרכיבים בנפרד: לנתק את כל החיבורים הפעילים בחשבונות המרכזיים (לרוב יש בהגדרות האבטחה אפשרות "יציאה מכל המכשירים") ורק אחר כך להחליף סיסמאות, שאם לא כן הסיסמה החדשה נגנבת גם היא; ולהניח שכל ארנק תוכנה שהיה על אותו מחשב אינו בטוח עוד, כלומר להעביר את היתרה לארנק חדש שנוצר במכשיר נקי, ולא להסתפק בשינוי סיסמת הארנק — הסיסמה מגנה על הקובץ, ואילו כאן הקובץ עצמו עלול להיות כבר בידי התוקף.
נקודה אחרונה שכדאי לשים אליה לב: המקורות שלפנינו מדווחים על ממצאי המחקר, ואינם מוסרים היקף הידבקות, מספר נפגעים או אומדן נזק. אין בידינו נתון כזה, ולכן אין לקרוא באזהרה יותר ממה שהיא אומרת — שהמסע הזדוני קיים ופעיל, לא שידוע כמה מחשבים נפגעו בו.
מקורות: Crypto Briefing · Decrypt · crypto.news
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.