Hoşgeldin Misafir

PoisonSeed: Kripto Cüzdanları Hedef Alan Yeni Tohum İfadesi Zehirleme Saldırıları Ortaya Çıktı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"PoisonSeed: Kripto Cüzdanları Hedef Alan Yeni Tohum İfadesi Zehirleme Saldırıları Ortaya Çıktı"




q3u5i77.png






Yeni ortaya çıkarılan ve "PoisonSeed" olarak adlandırılan kötü amaçlı bir siber kampanya, müşteri ilişkileri yönetimi (CRM) araçları ve toplu e-posta servis sağlayıcılarına ait ele geçirilmiş kullanıcı bilgilerini kullanarak kripto para kullanıcılarını hedef alan bir “seed phrase poisoning” saldırısı yürütüyor.


Silent Push tarafından yayımlanan analizde, saldırıların temelinde şu strateji yatıyor:


"Toplu spam mesajlarının alıcıları, kripto para cüzdanı tohum ifadesi (seed phrase) zehirleme saldırısı ile hedefleniyor. Saldırganlar, sahte güvenlik amaçlı seed phrase’ler paylaşarak mağdurları bu ifadeleri yeni bir kripto cüzdanına yapıştırmaları için kandırıyor. Amaç, bu cüzdanları daha sonra ele geçirmek."

Hedefler yalnızca kripto sektörü ile sınırlı değil. Kurumsal firmalar ve sıradan bireyler de kampanyanın odak noktasında. Coinbase, Ledger gibi tanınmış kripto şirketleri ile Mailchimp, SendGrid, Hubspot, Mailgun, Zoho gibi e-posta hizmet sağlayıcıları da saldırıya uğrayan platformlar arasında.







CRM Hesaplarından Başlayan Zincirleme İhlal


PoisonSeed kampanyası, daha önce Scattered Spider ve CryptoChameleon gibi tehdit gruplarıyla ilişkilendirilen “The Com” adlı daha büyük bir siber suç ekosisteminin izlerini taşıyor. Ancak kampanya bazı benzerlikler taşısa da, bu aktörlerden teknik açıdan farklılık gösteriyor.


Saldırganlar, kurbanların bilgilerini çalmak için CRM ve e-posta sağlayıcılarının birebir taklit edilmiş oltalama (phishing) sayfaları kuruyor. Kurbanın şifresi ele geçirildikten sonra, saldırgan sistemde kalıcı olmak adına bir API anahtarı oluşturuyor. Bu sayede, kullanıcı şifresini değiştirse bile saldırgan sisteme erişmeye devam edebiliyor.





20x102w.png





Spam Yoluyla Kripto Tuzakları


CRM hesabı ele geçirildikten sonra, saldırganlar otomatik araçlarla posta listelerini dışa aktarıyor ve bu listelere spam gönderiyor. Spam mesajlar, kullanıcılara yeni bir Coinbase Cüzdanı kurmaları gerektiğini ve bunun için aşağıda verilen seed phrase’i kullanmaları gerektiğini söylüyor.


Saldırının nihai hedefi, mağdurların kullandığı bu tohum ifadeleriyle onların kripto cüzdanlarına erişmek ve içindeki fonları ele geçirmek.


Kampanyada kullanılan “mailchimp-sso[.]com” gibi alan adları, geçmişte Scattered Spider ve CryptoChameleon tarafından da kullanılmıştı. Ancak PoisonSeed’in kullandığı oltalama kiti, bu grupların daha önceki araçlarıyla hiçbir benzerlik taşımıyor. Bu da ya tamamen yeni bir kitin kullanıldığını ya da farklı bir tehdit aktörünün benzer yöntemleri benimsediğini düşündürüyor.





Rusça Konuşan Tehdit Aktörlerinden Yeni Dalga


Bu gelişmelerin yanı sıra, Rusça konuşan başka bir tehdit aktörünün, Cloudflare’in Pages.Dev ve Workers.Dev platformlarında barındırılan oltalama sayfalarını kullanarak zararlı yazılım dağıttığı tespit edildi.


Bu oltalama mesajlarında, DMCA (Dijital Telif Hakkı İhlali) şikayetleri teması işleniyor. Mesajlar, kullanıcıyı sahte bir PDF olarak görünen .lnk uzantılı bir dosyayı indirmeye yönlendiriyor. Çift uzantılı bu dosya çalıştırıldığında, mağdurun IP adresi saldırgana ait Telegram botu üzerinden gönderiliyor. Ardından, saldırgan Pyramid C2 altyapısı ile sistemin kontrolünü ele geçiriyor.