Your bank is using your money. You’re getting the scraps.WATCH FREE

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية

في هذا المنشور:

  • قام قراصنة روس بتوزيع برامج ضارة عبر تطبيق اجتماعات مزيف يسمى GrassCall لسحب الأموال من محافظ العملات المشفرة.
  • ترتبط حملة الهندسة الاجتماعية هذه بمجموعة الجرائم الإلكترونية "كريزي إيفل".
  • تستهدف المجموعة الضحايا من خلال إعلانات وظائف وهمية على وسائل التواصل الاجتماعي ومواقع التوظيف الإلكترونية (Web3).

في إطار حملة هندسة اجتماعية، يُفيد تقرير بأن قراصنة يرسلون عروض عمل وهمية إلى الباحثين عن عمل في مجال الويب 3 بنوايا خبيثة. وقد استُخدم تطبيق اجتماعات مشبوه يُدعى "GrassCall" مؤخرًا لنشر برمجيات خبيثة تستنزف محافظ العملات الرقمية للمستخدمين.

يُزعم أن عملية الاحتيال نفذها فريق قرصنة روسي يُعرف باسم "Crazy Evil". وتتخصص هذه المجموعة من مجرمي الإنترنت في هجمات الهندسة الاجتماعية التي تخدع المستخدمين لتثبيت برامج مصابة على أجهزة الكمبيوتر الخاصة بهم التي تعمل بنظامي التشغيل Mac وWindows. 

تستهدف مجموعة "كريزي إيفل" عادةً الأشخاص في مجال العملات الرقمية، حيث تروج لفرص عمل وألعاب وهمية عبر مختلف مواقع التواصل الاجتماعي. وقد صرحت شركة " ريكوردد فيوتشر" بأنها ربطت "أكثر من عشر عمليات احتيال نشطة على مواقع التواصل الاجتماعي" بمجموعة "كريزي إيفل".

نشر قراصنة وظائف وهمية لشركة وهمية تدعى ChainSeeker.io

وفي الآونة الأخيرة، تقارير عن شركة احتيالية أخرى. هذه المرة، كانت الشركة تُدعى ChainSeeker.io، وفقًا لأحد مستخدمي موقع X.

بحسب التقارير ، أنشأ مهاجمون حسابات وهمية لشركة ChainSeeker.io على موقع لينكدإن، حيث نشروا إعلانات وظائف مميزة. ومن بين مواقع التوظيف الشهيرة الأخرى التي رُصدت فيها هذه الإعلانات الوهمية: CryptoJobList وWellFound.

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
قوائم الوظائف من ChainSeeker (المصدر: choykwok على X)

تم التواصل مع جميع المتقدمين للوظائف عبر البريد الإلكتروني، والذي وجههم إلى الاتصال برئيس قسم التسويق في الشركة على تطبيق تيليجرام. 

انظر أيضًا:  شركات Web3 الناشئة تتدفق على حاضنات الأعمال مع تزايد الحماس للعملات المشفرة
قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
رسائل بريد إلكتروني احتيالية أرسلتها شركة ChainSeeker إلى جميع المتقدمين للوظائف (المصدر: choykwok على X)

ثم يطلب الرئيس من المستخدم تنزيل تطبيق مكالمات فيديو يُدعى "GrassCall" من موقع ويب تم حذفه لاحقًا. وبحسب متصفح المستخدم، كان الموقع يوفر له نسخة لنظامي التشغيل ماك أو ويندوز.

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
لقطة شاشة لموقع الويب الذي تم الإبلاغ عنه لاحقاً للتطبيق الخبيث (المصدر: BleepingComputer)

بعد تنزيل التطبيق، يُطلب من المستخدمين إدخال رمز يُشاركه مدير التسويق في دردشة تيليجرام. ثم يُوفر الموقع الإلكتروني إما عميلًا لنظام ماك باسم "GrassCall_v.6.10.dmg" [VirusTotal] أو عميلًا لنظام ويندوز باسم "GrassCall.exe" [VirusTotal]. بمجرد إدخال الرمز الصحيح، يُثبّت كلا التطبيقين برنامجًا لسرقة المعلومات، مثل Rhadamanthys (على ويندوز)، أو برامج التجسس للتحكم عن بُعد (RATs)، أو برامج ضارة أخرى. أما على أجهزة ماك، فيتم تثبيت برنامج Atomic (AMOS) Stealer الضار.

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
محتال يقدم رمز GrassCall لضحية محتملة (المصدر: choykwok على X)

بمجرد تثبيته، يقوم الفيروس بجمع عناوين المحافظ الإلكترونية، وملفات تعريف الارتباط الخاصة بالمصادقة، وكلمات المرور المخزنة في متصفح الإنترنت وتطبيق Apple Keychain. تُرفع المعلومات المسروقة إلى خادم وتُنشر على قنوات Telegram التي يملكها المهاجمون. 

في حال العثور على محفظة إلكترونية، يستخدم المخترقون أسلوب التخمين العشوائي لكسر كلمات المرور وسرقة أموال المستخدم. ومن هذه الأموال، يدفع المخترقون للمستخدم الذي دفع الضحية غير المشتبهة إلى تحميل التطبيق الخبيث.

بحسب المعلومات التي تم نشرها علنًا حول المدفوعات، يبدو أن أعضاء عصابة "كريزي إيفل" يكسبون عشرات الآلاف من الدولارات عن كل ضحية.

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
قناة Crazy Evil على تطبيق Telegram تعرض أرباحها لكل مستخدم (المصدر: G0njxa على X)

روى العديد من المستخدمين تجاربهم بعد التقدم لوظائف احتيالية كهذه. كتب كريستيان غيتا، أحد مستخدمي لينكدإن ، على المنصة: "بدا الأمر شرعياً من جميع النواحي تقريباً. حتى أداة مؤتمرات الفيديو كانت تتمتع بحضور إلكتروني مقنع للغاية."

انظر أيضًا  Avalanche : تعافي سهم AVAX إلى 19.59 دولارًا مع استمرار سيطرة المشترين.

وبحسب التقارير، انتقل المخترقون إلى حملة جديدة للهندسة الاجتماعية

dent باحث الأمن السيبراني، غونجكسا ، عن تطبيقات اجتماعات مشبوهة تُدعى غاذروم Vibe كول. استُخدم غاذروم في حملة سابقة من قِبل مجموعة فرعية من كريزي إيفل تُدعى "كيفلاند". ومن المثير للاهتمام أن العلامة التجارية لكلا التطبيقين تُشابه إلى حد كبير dent غراس كول. والآن، انتقل المحتالون إلى حملتهم الجديدة باستخدام Vibe كول، والتي يتم تداولها حاليًا بين الباحثين عن عمل في مجال الويب 3.

ورداً على الاهتمام الذي حظي به هذا الهجوم على الإنترنت، أفادت التقارير أن معظم مواقع التوظيف قد قامت بإزالة إعلانات الوظائف الخاصة بشركة Chain Seeker. 

قام قراصنة روس بنشر برمجية GrassCall الخبيثة لسحب الأموال من محافظ العملات المشفرة عبر إعلانات وظائف وهمية
تم الآن وضع علامة على موقع Chainseeker.io في قواعد بيانات المجتمع

لم تعد نتائج بحث لينكدإن تُظهر أي وظائف مرتبطة بموقع Chainseeker.io. في الوقت نفسه، تم تصنيف موقعه الإلكتروني في قواعد بيانات المجتمع على أنه مشبوه. علاوة على ذلك، تم حذف جميع حسابات موظفي الشركة على لينكدإن. يُنصح المستخدمون الذين سبق لهم التعامل مع محتالين أو تثبيت تطبيقات مشبوهة على أجهزتهم بتغيير كلمات المرور ورموز المصادقة الخاصة بهم، ونقل عملاتهم الرقمية إلى محافظ جديدة كإجراء احترازي. كما يُوصى بتفعيل المصادقة الثنائية عبر تطبيق مصادقة على جميع المواقع الإلكترونية التي تدعم هذه الميزة.

بطاقة العملات الرقمية بدون حدود للإنفاق. احصل على cash ودفعات فورية عبر الهاتف المحمول. احصل على بطاقة Ether.fi الخاصة بك.

رابط المشاركة:

إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. موقع Cryptopolitan أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصح tron بإجراء بحث مستقل dent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

الأكثر قراءة

جارٍ تحميل المقالات الأكثر قراءة...

ابقَ على اطلاع دائم بآخر أخبار العملات الرقمية، واحصل على تحديثات يومية في بريدك الإلكتروني

اختيار المحرر

جارٍ تحميل مقالات مختارة من قبل المحرر...

- النشرة الإخبارية الخاصة بالعملات الرقمية التي تُبقيك في الصدارة -

تتحرك الأسواق بسرعة.

نتحرك بشكل أسرع.

اشترك في النشرة اليومية Cryptopolitan واحصل على تحليلات دقيقة ومناسبة وفي الوقت المناسب حول العملات المشفرة مباشرة إلى بريدك الوارد.

انضم الآن ولن
تفوتك أي خطوة.

ادخل. احصل على الحقائق.
تقدم للأمام.

اشترك في CryptoPolitan