Trezor ve Foundation, Coldcard'daki güvenlik açığının ardından donanım cüzdanı sahiplerini hedef alan oltalama girişimlerinde ciddi bir artış yaşandığını bildirdi.
Siber güvenlik firması Proofpoint, Coldcard sahiplerini hedef alan ve klonlanmış bir site ile uzaktan erişim yazılımı kuran "Donanım Denetimi" temalı bir oltalama kampanyası tespit etti.
Dikkat çeken bir diğer detay ise sahte sitenin müşteri hizmetleri sohbetini bir botun değil, gerçek bir kişinin yönetmesi ve kurbanları kurulum konusunda adım adım yönlendirmesi.
Donanım cüzdanı üreticileri Trezor ve Foundation, Coldcard yazılım açıklığını fırsat bilen dolandırıcıların kurtarma ifadelerini çalmaya ve kötü amaçlı yazılımlar indirtmeye yönelik oltalama saldırılarında ciddi bir artış yaşandığı konusunda uyarıda bulundu.
Trezor, açıklamanın ardından oltalama girişimlerinde artış gördüklerini belirterek kullanıcıları cüzdan yedeklerini yalnızca cihazın kendisine girmeleri konusunda uyardı ve kendi donanımlarının bu durumdan etkilenmediğini tekrarladı. Foundation ise şirketi taklit eden ve alıcıları sahte web sitelerine ile kötü amaçlı indirmelere yönlendiren e-postalar konusunda farkındalık kazandıklarını açıkladı. Foundation, asla kurtarma ifadesi istemeyeceğini veya kullanıcıları cüzdanlarını güvenceye almak için yazılım yüklemeye yönlendirmeyeceğini vurguladı.
Siber güvenlik firması Proofpoint, Pazartesi günü Coldcard kullanıcılarını hedef alan bir oltalama kampanyasını belgeledi. Sahte bir Coldcard adresinden gönderilen e-postalar, alıcıları güvenlik olayının kendisinden alınan bir tema olan "koordineli donanım denetimi"ni tamamlamaya davet ediyor ve "Donanım Denetimini Başlat" butonu içeren klonlanmış bir Coldcard sitesine yönlendiriyordu.
Siber güvenlik araştırmacısı Threat Insight, bir COLDCARD donanım cüzdanı açıklığının tehdit aktörleri tarafından sömürüldüğünü belirtti. Bildirilen yazılım hatasının on milyonlarca dolar değerinde Bitcoin'in çalınmasına yol açtığını kaydeden ekip, 3 Ağustos'ta e-posta tabanlı oltalama kampanyalarında "#COLDCARD" kimliğine bürünen ve "donanım denetimi" temalarını kullanan sosyal mühendislik girişimleri gözlemlediklerini duyurdu.
Bu butona tıklandığında, GitHub'da barındırılan bir toplu iş dosyası indiriliyor ve meşru bir uzaktan erişim aracı olan ScreenConnect yükleniyor. Proofpoint, bu durumun saldırganlara veri ve finansal hırsızlığın yanı sıra fidye yazılımı gibi ikincil kötü amaçlı yazılımlara giden bir yol açtığını belirtti.
Sahte site aynı zamanda bir müşteri hizmetleri sohbet penceresi de çalıştırıyor. Proofpoint, bu sohbeti bir botun değil, gerçek bir kişinin yanıtladığını ve kurbanları kurulum sürecinde adım adım yönlendirdiğini aktardı. Uzmanlar, bu durumu, sahiplerinin kripto güvenliği konusunda duyduğu "korku ve endişeyi" sömürdüğü için oldukça etkili bir sosyal mühendislik tuzağı olarak değerlendiriyor.
Tuzağın Arkasındaki Açık
Coldcard açıklığı, Mart 2021'deki bir yazılım derlemesinden kaynaklanıyor. Bu sürüm, cüzdan tohumlarını cihazın donanım rastgele sayı üretecisi yerine bir yazılım yedek sisteminden çekiyordu ve bu durum özel anahtarların tahmin edilebilir hale gelmesine neden oluyordu.
Galaxy Research, 30 Temmuz'dan bu yana üç dalga halinde hırsızlık gerçekleştiğini doğruladı ve yüksek güvenilirlikli kayıpları 1.596 BTC, yani 100 milyon doların üzerinde olarak belirledi. Kurum, şüphelendiği ancak kurbanlarla doğrulayamadığı dördüncü bir dalgayı da dahil ettiğinde toplam kaybın 130 milyon dolara ulaşabileceğini açıkladı.
Galaxy Research Araştırma Başkanı Alex Thorn, Salı günü yaptığı açıklamada, en az 15 ayrı saldırganın şu anda bu açıktan yararlandığını belirtti. İlk dalga hariç her dalganın kurban raporları aracılığıyla tespit edildiğini kaydeden Thorn, Coldcard üreticisi Coinkite'in yamalanmış bir yazılım yayınladığını ve etkilenen kullanıcıları fonlarını yeni oluşturulmuş tohumlara taşımaları konusunda uyardığını sözlerine ekledi.
Tanıdık Bir Senaryo
Oltalama kampanyaları, donanım cüzdanı sahiplerini hedef almak için çeşitli yöntemler kullanıyor. Şubat ayında, Trezor ve Ledger kullanıcıları, şirketleri taklit eden, hologramlar ve sahte yönetici imzaları içeren ve aynı sahte son tarihi kullanan bir fiziksel posta kampanyasının hedefi olmuştu. Nisan ayında sahte bir Ledger uygulaması sahiplerinden milyonlarca dolar çekerken, Mart ayındaki bir kampanya da geliştiricileri sahte bir siteye çekmek için sahte GitHub sorunlarını kullanmıştı.
Galaxy Research, Coldcard açıklığının devam ettiğini belirterek sahiplerini fonlarını yeni bir tohuma veya bir saklama kuruluşuna taşımaları konusunda uyardı. Bu durum, oltalama tuzaklarının uzun bir süre boyunca etkili olmaya devam edebileceği anlamına geliyor.