ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС
Еженедельно
ОСТАВАЙТЕСЬ НА ВЕРШИНЕ

Лучшие аналитические материалы о криптовалютах прямо в вашу электронную почту.

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях

ШуммасШуммас ХумаюнХумаюн
3 минуты чтения,
Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
  • Российские хакеры распространяли вредоносное ПО через поддельное приложение для проведения онлайн-встреч под названием GrassCall, чтобы опустошить криптовалютные кошельки.
  • Эта кампания по социальной инженерии связана с киберпреступной группировкой Crazy Evil.
  • Группа находит жертв, размещая фейковые объявления о вакансиях в социальных сетях и на сайтах по поиску работы Web3.

В рамках кампании социальной инженерии хакеры, как сообщается, рассылают соискателям работы в сфере Web3 поддельные предложения о работе со злым умыслом. Недавно сомнительное приложение для проведения совещаний под названием GrassCall было использовано для распространения вредоносного ПО, которое опустошает криптовалютные кошельки пользователей.

Мошенничество предположительно осуществляется российской хакерской группировкой, известной как «Crazy Evil». Эта группа киберпреступников специализируется на методах социальной инженерии, которые обманом заставляют пользователей устанавливать зараженное программное обеспечение на свои компьютеры Mac и Windows. 

Мошенники из Crazy Evil обычно нацеливаются на людей в криптопространстве, предлагая фейковые вакансии и игры через различные социальные сети. Компания по кибербезопасности Recorded Futureзаявила, что связала «более десяти активных мошеннических схем в социальных сетях» с Crazy Evil.

Хакеры разместили фейковые вакансии в фиктивной компании под названием ChainSeeker.io

Совсем недавно сообщения , компания называлась ChainSeeker.io пользователя X

Согласно сообщениям ,злоумышленники создали поддельные профили компании ChainSeeker.io на LinkedIn, где рассылали платные объявления о вакансиях. Среди других популярных сайтов по поиску работы, где были обнаружены поддельные объявления, — CryptoJobList и WellFound. 

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Вакансии от ChainSeeker (Источник: choykwok на X)

Всем, кто подал заявки на вакансии, было отправлено электронное письмо с инструкцией связаться с руководителем отдела маркетинга компании в Telegram. 

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Мошеннические электронные письма, рассылаемые ChainSeeker всем соискателям работы (Источник: choykwok на X)

Затем начальник просил пользователя загрузить приложение для видеозвонков под названием «GrassCall» с ныне удалённого веб-сайта. В зависимости от браузера пользователя, веб-сайт предлагал клиент для Mac или Windows.

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Скриншот веб-сайта вредоносного приложения, который впоследствии был помечен как опасный (Источник: BleepingComputer)

После загрузки приложения пользователям предлагается ввести код, предоставленный директором по маркетингу в чате Telegram. Затем веб-сайт предоставляет либо клиент для Mac «GrassCall_v.6.10.dmg» [VirusTotal], либо клиент для Windows «GrassCall.exe» [VirusTotal]. После ввода правильного кода оба приложения устанавливают вредоносную программу, например, Rhadamanthys (в Windows), трояны удаленного доступа (RAT) или другое вредоносное ПО. На компьютерах Mac устанавливается вредоносная программа Atomic (AMOS) Stealer.

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Мошенник предоставляет код GrassCall потенциальной жертве (Источник: choykwok на X)

После установки вирус собирает адреса кошельков, файлы cookie аутентификации и пароли, хранящиеся в онлайн-браузере и Apple Keychain. Украденная информация загружается на сервер и публикуется в Telegram-каналах, принадлежащих злоумышленникам. 

Если кошелек найден, хакеры используют метод перебора для взлома паролей и опустошения активов пользователя. Из этих средств хакеры выплачивают деньги пользователю, который заставил ничего не подозревающую жертву загрузить вредоносное приложение.

Согласно опубликованной информации о выплатах, члены Crazy Evil, по всей видимости, зарабатывают десятки тысяч долларов с каждой жертвы.

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Telegram-канал Crazy Evil показывает заработок с каждого пользователя (Источник: G0njxa на X)

Многие пользователи поделились своим опытом после подачи заявок на подобные мошеннические вакансии. Кристиан Гита, пользователь LinkedIn, написал на платформе: «Почти со всех сторон все выглядело правдоподобно. Даже инструмент для видеоконференций имел почти убедительный онлайн-видимость».

По имеющимся данным, хакеры перешли к новой кампании по социальной инженерии

Исследователь в области кибербезопасности Гонджатакже выявилdentприложения для проведения онлайн-встреч под названиями Gatherum и VibeCall. Gatherum использовался в предыдущей кампании подгруппой Crazy Evil под названием «Kevland». Интересно, что брендинг обоих приложений практически идентиченdent. Теперь мошенники перешли к новой кампании с VibeCall, которое в настоящее время распространяется среди соискателей работы в сфере Web3.

В ответ на внимание, которое привлекло это нападение в интернете, объявления о вакансиях Chain Seeker, как сообщается, были удалены большинством сайтов по поиску работы. 

Российские хакеры распространили вредоносное ПО GrassCall, чтобы опустошать криптовалютные кошельки с помощью фейковых объявлений о вакансиях
Сайт Chainseeker.io теперь помечен в базах данных сообщества как нарушающий правила

В результатах поиска LinkedIn больше не отображаются вакансии, связанные с Chainseeker.io. В то же время, сайт компании был помечен в базах данных сообщества как подозрительный. Кроме того, все аккаунты сотрудников компании в LinkedIn были удалены. Пользователям, которые уже взаимодействовали с мошенниками или установили подозрительные приложения на свои устройства, рекомендуется в качестве меры предосторожности сменить пароли и токены аутентификации, а также перевести криптовалюту в новые кошельки. Также рекомендуется включить двухфакторную аутентификацию через приложение для аутентификации на всех сайтах, поддерживающих эту функцию.

Если вы это читаете, значит, вы уже впереди. Оставайтесь на шаг впереди, подписавшись на нашу рассылку.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Шуммас Хумаюн

Шуммас Хумаюн

Шуммас — бывший технический писатель и исследователь.

ЕЩЕ… НОВОСТИ
ЭКСПРЕСС- ПО ГЛУБОКОЙ
КУРС