טכנולוגיהאפליקציית "קלוד" מזויפת מפיצה נוזקה שגונבת ארנקי קריפטו
חוקרי אבטחה זיהו גרסה מזויפת של אפליקציית שולחן העבודה של כלי הבינה המלאכותית קלוד, שמתקינה נוזקת שאיבה בשם RevStealer. היעד: יותר מ-50 ארנקים דיגיטליים, סיסמאות שנשמרו בדפדפן, ומסמכים מהמחשב.
לפי דיווח של Cointelegraph, גרסה מזויפת של אפליקציית שולחן העבודה של קלוד — כלי הבינה המלאכותית של חברת אנתרופיק — שימשה להפצת נוזקה בשם RevStealer. הנוזקה נועדה לשאוב מידע מיותר מחמישים ארנקי מטבעות דיגיטליים, ולצידם סיסמאות ששמורות בדפדפן, קובצי עוגיות (Cookies), נתונים מיישומי התכתבות ומסמכים נבחרים מן המחשב. לפי דיווח של crypto.news, הממצא פורסם על ידי חברת אבטחת המידע Morphisec בהודעה מחודש אוגוסט, וכי המתקפה מכוונת למחשבי Windows ומכסה גם מנהלי סיסמאות.
איך המתקפה הזו עובדת בפועל
השלב הראשון אינו טכני אלא פסיכולוגי. המשתמש מחפש להוריד תוכנה מוכרת, מגיע לעמוד הורדה שנראה אמין, ומתקין קובץ שהוא עצמו אישר. מרגע שהקובץ רץ, אין צורך בפריצה: הנוזקה פועלת בהרשאות של המשתמש עצמו. לפי הדיווח ב-Bitcoin.com News, התוקפים מכוונים במיוחד למי שמחפש גישה "חינם" לדגמי הבינה המלאכותית החדשים — פיתוי שמסביר מדוע דווקא כלי AI פופולריים הפכו למעטפת נוחה להסוואה.
השלב השני הוא מה שהופך את הסיפור לרלוונטי למחזיקי מטבעות דיגיטליים. נוזקת שאיבה (Infostealer) אינה מנסה "לפרוץ ארנק", אלא אוספת את מה שכבר שמור על המחשב. הרחבות ארנק בדפדפן מחזיקות כספת מוצפנת מקומית — והנוזקה לוקחת אותה כדי לנסות לפתוח אותה מאוחר יותר. קובצי עוגיות הם מפתח נפרד וחשוב לא פחות: הם מכילים אסימוני התחברות פעילים, כך שגנב שמחזיק בהם עשוי להיכנס לחשבון בזירת מסחר בלי לדעת כלל את הסיסמה, ולעיתים גם בלי להיתקל שוב באימות דו-שלבי. והסעיף של "מסמכים נבחרים" הוא הקריטי מכולם: מי ששמר את צירוף מילות השחזור (seed) בקובץ טקסט, בגיליון או בצילום מסך על המחשב — סיפק את המפתח המלא לארנק, לא רק גישה זמנית.
מה נגזר מכך
הפעולות המתבקשות נובעות ישירות מן המנגנון שתואר, ולא מרשימת אזהרות כללית.
ראשית, וקטור התקיפה כולו הוא קובץ התקנה שיורד למחשב. רוב כלי הבינה המלאכותית נגישים דרך אתר החברה ועובדים בכל דפדפן, בלי שום התקנה. מי שאינו זקוק לתוכנה מותקנת — נמצא מחוץ למתקפה מסוג זה. מי שכן מוריד תוכנה, כדאי שיגיע לעמוד ההורדה מכתובת האתר הרשמית שהוקלדה ידנית, ולא דרך תוצאת חיפוש ממומנת, קישור בהודעה או המלצה בקבוצות ובסרטונים ברשת.
שנית, אם צירוף מילות השחזור שמור אי-שם על המחשב — זה הזמן להוציא אותו משם. ארנק חומרה או גיבוי פיזי אינם נגישים לנוזקה שרצה על המערכת.
שלישית, מי שחושש שהתקין קובץ כזה: יש להתייחס לכל חשבון שהיה מחובר בדפדפן כאל חשוף. משמעות הדבר היא ניתוק כל ההתחברויות הפעילות (Log out of all sessions) בזירות ובחשבונות הרגישים, החלפת סיסמאות ממכשיר נקי אחר, והעברת יתרות מארנק חם לכתובת חדשה שהמפתח שלה מעולם לא נוצר על אותו מחשב.
המקורות שלפנינו אינם מוסרים כמה משתמשים נפגעו בפועל, מה היקף הנזק הכספי, או באילו ערוצים בדיוק הופצה האפליקציה המזויפת — ולכן אין לקרוא את הידיעה כמתקפה בקנה מידה ידוע, אלא כדפוס תקיפה מאומת שנצפה בשטח.
הרקע הרחב פשוט: ככל שכלי חדש הופך פופולרי במהירות, כך גדל הפער בין מספר המחפשים אותו לבין מספר היודעים מהי כתובת ההורדה הנכונה. את הפער הזה ממלאים התוקפים. זו אינה בעיה של הקריפטו אלא של האינטרנט כולו — אלא שכאן, בשונה מגניבת חשבון רגיל, לרוב אין למי לפנות כדי לבטל את ההעברה.
מקורות: Cointelegraph · crypto.news · Bitcoin.com News
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.