Преступники взломали, а потом склеили аппаратный криптокошелек

Преступники взломали, а потом склеили аппаратный криптокошелек

Преступники взломали, а потом склеили аппаратный криптокошелек

Киберпреступникам удалось украсть из аппаратного криптокошелька почти $30 000. Устройство не воровали и никуда не подключали. Настройки кошелька изменили еще до его продажи, сначала вскрыв механизм, а затем “посадив” его половинки на скотч.

О необычном киберпреступлении рассказали в “Лаборатории Касперского”. Из аппаратного криптокошелька, находившегося в сейфе, пропало 1,33 биткоинов (почти $30 000). Такое устройство напоминает USB-флешку, требует подключения к компьютеру и считается надежным способом хранения криптовалюты.

Операций в день кражи клиент не совершал, поэтому не сразу заметил исчезновение биткоинов. 

Эксперты изучили сам криптокошелек и обнаружили признаки злонамеренного вмешательства.

Преступники вскрыли устройство еще до того, как оно попало к пользователю. Вместо ультразвуковой сварки специалисты обнаружили клей и двусторонний скотч. Кроме того, был установлен другой микроконтроллер с модифицированной прошивкой и загрузчиком. 

Это значит, что аппаратный кошелек купили уже зараженным, при этом упаковка и голографические наклейки выглядели нетронутыми и не вызывали подозрений.

Злоумышленники внесли всего три изменения в оригинальную прошивку загрузчика и самого кошелька:

  1. Удалили управление защитными механизмами.
  2. На этапе инициализации или сброса кошелька случайно сгенерированная сид-фраза была заменена на одну из 20 заранее созданных фраз, сохраненных в модифицированной прошивке.
  3. При установке дополнительного пароля для защиты мастер-ключа, использовался только первый символ пароля. Таким образом злоумышленникам нужно было перебрать всего 1280 вариантов, чтобы получить доступ к конкретному фальшивому кошельку.

Внешне криптокошелёк работал как обычно, но с самого начала мошенники имели над ним полный контроль.

“Хотя аппаратные кошельки считаются одним из самых безопасных способов хранения криптовалюты, злоумышленники нашли способ взломать их — продавать заражённые или поддельные устройства”, — предупреждает эксперт “Лаборатории Касперского” по кибербезопасности Станислав Голованов.

Таких атак можно избежать, добавляет он. Покупать подобные устройства нужно только у официальных источников, необходимо проверять целостность кошелька, обновлять прошивки на сайте производителя и пользоваться дополнительными средствами киберзащиты.

Темпы кражи криптовалюты продолжают угрожающе расти. Основной техникой остается фишинг. Согласно отчету “Лаборатории Касперского”, в 2022 году масштаб криптовалютного фишинга вырос на 40% в годовом исчислении: зарегистрировано 5 млн случаев против 3,5 млн в 2021 году.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ЦБ пояснил: переводы себе не тронут, проверять будут свыше 200 тыс. ₽

Банк России уточнил, что проверки на признаки мошенничества затронут не переводы самому себе через Систему быстрых платежей (СБП), а следующие за ними операции — когда клиент переводит деньги другому человеку, которому не отправлял средств минимум полгода.

Разъяснение появилось в официальном сообществе ЦБ во «ВКонтакте» после того, как слова главы департамента информационной безопасности Вадима Уварова вызвали бурное обсуждение.

Ранее он заявил, что крупные переводы самому себе по СБП могут стать признаком мошеннических операций.

В пресс-службе регулятора уточнили: речь идёт только о переводах свыше 200 тысяч рублей, и проверяться будут именно последующие переводы условно «незнакомым» людям, если им не отправлялись деньги в течение полугода.

«Таким образом, проверяться будет не перевод самому себе, а именно последующий перевод другому человеку», — подчеркнули в ЦБ.

По словам Уварова, такие схемы активно используют мошенники: они убеждают человека сначала перевести деньги себе по СБП, а потом направить их на «безопасный счёт».

ЦБ готовит новый приказ с расширенным перечнем признаков подозрительных операций — документ планируют опубликовать в ближайшее время. Предыдущий перечень был обновлён летом 2024 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru