ICO Bee Token была взломана, клиентам направлены мошеннические письма

ICO Bee Token была взломана, клиентам направлены мошеннические письма

ICO Bee Token была взломана, клиентам направлены мошеннические письма

ICO Bee Token была скомпрометирована. Пользователям было отправлено электронное письмо, в котором утверждалось, что они могут отправить свою ETH-валюту с гарантированным стопроцентным бонусом, якобы в рамках сотрудничества с Microsoft.

От пример такого мошеннического письма.

Эксперты склоняются к тому, что эти электронные письма были отправлены пользователям, не принимавшим участие в KYC (термин банковского и биржевого регулирования для финансовых институтов и букмекерских контор, а также других компаний, работающих с деньгами частных лиц, означающий, что они должны идентифицировать и установить личность контрагента прежде чем проводить финансовую операцию), а также не передавали какие-либо свои данные Bee Token.

Можно предположить, что киберпреступники собрали этот список адресов в другом месте. На данный момент мошенники успешно собрали более 154 ETH (приблизительно $ 169 772,84)

Также злоумышленникам удалось взломать чат Telegram Bee Token, они удаляли любые сообщения, в которых упоминался факт взлома или вредоносной рассылки.

Поддельный CCleaner превращает Chrome в шпиона GhostDesk

Злоумышленники распространяют поддельный установщик популярной утилиты CCleaner, который заражает Windows и внедряет в Chrome шпионское расширение GhostDesk. Вместо очистки компьютера пользователь получает кейлоггер, похититель данных и любителя чужих криптокошельков — сервис действительно комплексный, просто немного не тот.

Кампания начинается на сайте ccleanerwind[.]top, который копирует официальный портал CCleaner.

Кнопки загрузки обычной и Pro-версии ведут к одному файлу CCleaner.exe. Название и значок выглядят убедительно, но внутреннее имя svc_it7p и исходное название rt_mxk.exe выдают подделку.

После запуска троянизированный установщик размещает легитимный компонент Windows Script Host cscript.exe и использует его для выполнения цепочки сценариев. Они собирают GUID компьютера, имя устройства и список языков — вероятно, чтобы составить профиль жертвы и отсеять исследовательские среды.

 

Затем зловред записывает runtimebroker.dll в каталог %AppData%\Microsoft\DriverStore\ и модифицирует манифест расширения Chrome. В него добавляются сервис-воркер background.js и скрипт content.js, после чего браузер превращается в штатный центр слежки.

GhostDesk перехватывает ввод в формах, отслеживает POST-запросы, крадёт учётные данные, токены и финансовую информацию. Он также читает файлы cookie, делает снимки активных вкладок и выполняет произвольный JavaScript. При копировании адресов криптокошельков шпион способен заменить их реквизитами атакующих.

Malwarebytes рекомендует блокировать вредоносный домен и управляющую инфраструктуру, проверить манифесты расширений и сбросить браузерные сессии потенциальных жертв. Программы стоит загружать только с официальных сайтов разработчиков.

RSS: Новости на портале Anti-Malware.ru