Le groupe de cybercriminalité russe utilise de fausses entretiens d'embauche et une application «Grasscall» pour drainer les portefeuilles cryptographiques

Le groupe de cybercriminalité russe utilise de fausses entretiens d'embauche et une application «Grasscall» pour drainer les portefeuilles cryptographiques

Crazy Evil, un groupe de cybercriminalité russe, a exécuté une attaque sophistiquée d'ingénierie sociale ciblant des centaines de demandeurs d'emploi dans la crypto-monnaie et l'espace Web3, selon un nouveau rapport de BleepingComputer.

Les demandeurs d'emploi Web3 ont perdu leurs actifs cryptographiques dans une nouvelle arnaque drainant de portefeuille. Dans une économie dure, les escroqueries sont normales.

L'un de leurs sous-groupes, connu sous le nom de «Kevland», aurait construit un faux site Web intitulé «Chainseeker.io» et a utilisé cette fausse identité pour publier des listes d'emplois Web3 premium sur les principales plates-formes comme LinkedIn, Bellfound et Cryptojobslist.

Brutal!

Suite à leurs demandes, les victimes ont reçu des courriels les dirigeant vers un faux «directeur du marketing» sur Telegram. Ce «CMO» leur a ensuite demandé de télécharger une application de réunion vidéo médiocre intitulée «Grasscall» à partir du site malveillant Grass[.]filet.

Chainseker Jobs promu sur cryptojobslist
Source: Choy

Lors du téléchargement, l'application «Grasscall» a lancé une attaque de logiciels malveillants à double hauteur, adaptée au système d'exploitation de la victime. Les utilisateurs de Windows ont été infectés par le rat Rhadamanthys et les infostateurs, accordant aux attaquants un accès à distance et des capacités d'exfiltration de données.

Les utilisateurs de Mac ont été ciblés avec le voleur atomique (AMOS), un puissant logiciel malveillant conçu pour compromettre les systèmes MacOS.

Les logiciels malveillants installés ont volé des informations privées, y compris des mots de passe, des cookies d'authentification, des portefeuilles de crypto-monnaie, des données de clés Apple et des fichiers qui stockent les mots de passe. Après cela, les données volées ont été téléchargées sur les serveurs des attaquants et partagées dans leurs canaux télégrammes.

Si des portefeuilles de crypto-monnaie étaient trouvés, les attaquants ont tenté de forcer des mots de passe brute et de vider les fonds. Le groupe paierait ensuite des membres qui ont réussi à installer les logiciels malveillants sur la machine de la victime.

Schéma bien orchestré

Les enquêteurs ont constaté que le site Web «Grasscall» n'était pas original, mais un clone du site «Gatherum». De plus, les attaquants ont usurpé l'identité de vraies personnes pour le leadership inexistant de Chainseeker.io. Les listes d'emplois ont été supprimées des sites d'emploi, à l'exception de celui qui est toujours actif sur LinkedIn.

« Cette arnaque était extrêmement bien orchestrée », «  a déclaré Cristian Ghita, un utilisateur de LinkedIn qui a postulé à l'entreprise. «Ils avaient un site Web, des profils LinkedIn et X et des employés répertoriés.»

L'ampleur de l'opération devient de plus en plus apparente, des dizaines de victimes racontant des expériences similaires sur les réseaux sociaux. Beaucoup ont signalé d'énormes pertes financières car leurs participations de crypto-monnaie étaient drainées.

Les experts en sécurité exhortent les victimes à prendre des mesures immédiates, notamment en modifiant les mots de passe sur un appareil non infecté et en transférant la crypto-monnaie vers de nouveaux portefeuilles sécurisés.

Enregistré Future, une entreprise de renseignement sur les menaces, avait précédemment averti que les professionnels de la crypto, de la NFT et du jeu étaient des «cibles privilégiées» pour ce type d'attaque.

Crazy Evil est connu pour avoir ciblé les écosystèmes de crypto-monnaie et Web3 grâce à des tactiques d'ingénierie sociale sophistiquées et à la distribution de logiciels malveillants. Outre «Kevland», le groupe exploite d'autres fines sous-équipes, connues sous le nom de «Avland», «Typed», «Deland», «Zoomland» et «Def».

Le groupe se spécialise dans la fraude à l'identité, le vol de crypto-monnaie et le déploiement de malwares de vol d'informations. Ils ciblent les victimes de grande valeur, notamment la technologie, les jeux et les influenceurs cryptographiques.

Malheureusement, cela fonctionne….

Crazy Evil utilise une gamme d'outils de logiciels malveillants, tels que Stealc, Atomic MacOS Stealer (AMOS) et Angel Drainer, pour compromettre les systèmes Windows et MacOS.

Selon enregistré Future, le groupe a mené plus de 10 escroqueries actives sur les réseaux sociaux depuis 2021. Leur tactique commune est d'attirer leurs objectifs pour installer des logiciels malveillants, comme le plus récent.
Il y a eu de nombreuses autres escroqueries en matière d'emploi de crypto-monnaie ciblant ceux qui sont sur une recherche d'emploi. Le FBI a mis en garde contre les escroqueries d'emplois de crypto-monnaie, y compris celles impliquant de fausses offres d'emploi qui obligent les victimes à effectuer des paiements de crypto-monnaie.

Les escrocs publient des annonces d'emploi offrant un salaire inhabituellement élevé pour des tâches simples, obligeant souvent les victimes à accepter le paiement dans les crypto-monnaies comme Bitcoin ou Ethereum. Ces emplois peuvent impliquer des tâches qui semblent légitimes mais font en effet partie d'un programme de blanchiment d'argent.

Les autorités fédérales ont conseillé aux individus d'être prudents des offres d'emploi non sollicitées, d'éviter de faire des paiements de crypto-monnaie aux employeurs et de signaler des activités suspectes à l'agence.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚