טכנולוגיההנוזקה שהחליפה כתובות ארנק בשקט במשך שמונה שנים — פורקה
מבצע משותף של חברת האבטחה קראודסטרייק ורשויות אמריקאיות בודד יותר מ-15 אלף מחשבים נגועים ברשת הנוזקה Sality. שיטת הפעולה — החלפת כתובת הארנק שהמשתמש העתיק בכתובת של התוקף — היא אחת הפשוטות והקשות לזיהוי בעולם הקריפטו.
שמונה שנים של גניבה שקטה: כך פורקה רשת הנוזקה שהחליפה כתובות ארנק
הגניבה המתוחכמת ביותר אינה בהכרח זו שפורצת לארנק. לעיתים היא פשוט ממתינה לרגע שבו המשתמש מעתיק כתובת ארנק ומדביק אותה בשדה היעד — ומחליפה אותה, בשקט מוחלט, בכתובת אחרת. זו הייתה שיטת הפעולה של רשת המחשבים הנגועים המכונה Sality, שלפי הדיווחים פעלה כך במשך כשמונה שנים, עד לפירוקה במבצע משותף של חברת אבטחת המידע קראודסטרייק ורשויות אכיפת החוק בארצות הברית.
לפי Decrypt, המבצע הביא לבידודם של יותר מ-15 אלף מחשבים נגועים, והתפרש על פני ארבע מדינות. Cointelegraph מדווח מזווית מעט שונה ומתמקד בהיקף הכספי: על פי הדיווח, הנוזקה הסיטה במהלך שמונה השנים סכום של כ-150 אלף דולר בנכסי קריפטו. שני הדיווחים מסכימים על עצם השותפות בין גוף פרטי לרשויות פדרליות — צירוף שהפך בשנים האחרונות לדפוס מקובל בטיפול ברשתות נוזקה גדולות, שכן חברות האבטחה מחזיקות בנראות הטכנית לרשת הנגועה, ואילו הרשויות מחזיקות בסמכות המשפטית לפעול מולה.
מהי בכלל "רשת נוזקה"
המונח botnet מתאר אוסף של מחשבים פרטיים שנדבקו בתוכנה זדונית ומנוהלים מרחוק על ידי גורם אחד, לרוב בלי שבעליהם יודעים דבר. המחשב ממשיך לעבוד כרגיל, המשתמש אינו חש בשינוי, ובינתיים הוא מהווה חלק מתשתית שמשרתת את התוקף. "פירוק" של רשת כזו אינו בהכרח מחיקת הנוזקה מכל מחשב, אלא ניתוק הקשר בין המחשבים הנגועים לבין שרתי השליטה — מה שהמקורות מתארים כ"בידוד" של המכונות.
המנגנון: החלפת כתובת ברגע ההדבקה
הנקודה החשובה בידיעה הזו אינה הסכום אלא השיטה. כתובת ביטקוין או את'ריום היא מחרוזת ארוכה של אותיות וספרות שאיש אינו מקליד ידנית — כולם מעתיקים ומדביקים. הנוזקה מסוג זה יושבת על אזור הזיכרון הזמני של המערכת, מזהה שהמחרוזת שהועתקה נראית ככתובת ארנק, ומחליפה אותה בכתובת של התוקף לפני שהמשתמש מספיק להדביק אותה. אם המשתמש אינו בודק את הכתובת שנקלטה בשדה — הכסף נשלח ליעד אחר, והעסקה, כמו כל עסקה בבלוקצ'יין, אינה ניתנת לביטול.
זו גם הסיבה שרשת כזו יכולה לפעול שנים בלי להתגלות: היא אינה גונבת סיסמאות, אינה נועלת קבצים ואינה דורשת כופר. היא ממתינה לפעולה יזומה של המשתמש, ומסתמכת על כך שאיש אינו משווה מחרוזת בת עשרות תווים.
מה המספרים אינם אומרים
כ-150 אלף דולר על פני שמונה שנים הוא סכום צנוע לכל הדעות בקנה מידה של פשיעת סייבר. יש לקרוא אותו בזהירות: המקורות שלפנינו אינם מפרטים כיצד חושב הסכום, אם הוא משקף את כלל הנזק לאורך התקופה או רק את מה שהצליחו לייחס לרשת הזו בוודאות, וכיצד תומחרו הנכסים שהוסטו. גם מספר המחשבים — יותר מ-15 אלף — מתאר את המכונות שבודדו במבצע, ולא בהכרח את מלוא היקף ההדבקה לאורך שמונה שנים.
מה עושים עם זה בפועל
הפעולות שנגזרות מהמנגנון הזה ספציפיות, והן שונות מעצות אבטחה כלליות:
בכל העברה, השוו את הכתובת שהודבקה בשדה היעד מול הכתובת המקורית — ולא רק את ארבעת התווים הראשונים והאחרונים. תוקפים בוחרים כתובות שנפתחות ומסתיימות באופן דומה בדיוק כדי לעקוף בדיקה חלקית כזו. מי שמשתמש בארנק חומרה נהנה מיתרון ממשי כאן: המסך הקטן של המכשיר מציג את כתובת היעד האמיתית של העסקה, בלתי תלוי במחשב הנגוע, וזו ההזדמנות האחרונה לתפוס החלפה. בהעברה ראשונה ליעד חדש, ובוודאי בסכום משמעותי, כדאי לשלוח תחילה סכום קטן ולוודא קליטה. ומי שמעביר שוב ושוב לאותם יעדים — נכון לשמור אותם ברשימת כתובות מאושרות בארנק במקום להעתיק מחדש בכל פעם.
מעבר לכך, המקרה ממחיש שאבטחת הארנק אינה מסתיימת בשמירה על צירוף המילים. מחשב נגוע מסכן גם את מי ששומר את המפתחות שלו בקפידה מופתית, משום שנקודת התורפה כאן היא לא המפתח — אלא היעד.
מקורות: Decrypt · Cointelegraph
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.