
En résumé
- GreedyBear a élargi ses opérations à l'aide de 150 extensions de Firefox malveillantes qui ont volé plus d'un million de dollars en cinq semaines, selon KOI Security.
- Les pirates ont créé de fausses versions de portefeuilles populaires tels que MetAmk et Exodus, éludant des mesures de sécurité par le biais de creux d'extension.
- L'enquête a révélé que presque tous les domaines d'attaque sont liés à une seule adresse IP russe, suggérant un contrôle centralisé du groupe criminel.
Le groupe de pirates russes Greedybear a élargi ses opérations ces derniers mois, utilisant 150 « extensions armées de Firefox » pour attaquer les victimes internationales qui parlent anglais, selon une enquête de la sécurité de KOI.
Koi avec siège aux États-Unis. Et Israël, signalé Dans votre recherche de blog Que le groupe a « redéfini le vol de crypto-monnaies à une échelle industrielle », en utilisant 150 extensions armées de Firefox, environ 500 exécutables malveillants et « douzaine » de sites Web de phishing pour voler plus de 1 million de dollars au cours des cinq dernières semaines.
Parler avec DécrypterLe CTO de KOI, Idan Dardikman, a déclaré que la campagne Firefox est « loin » son vecteur d'attaque le plus lucratif, car « la plupart des 1 million de dollars rapportés pour eux-mêmes les ont fournis ».
Cette astuce particulière implique la création de fausses versions de portefeuilles de crypto-monnaie largement téléchargées telles que Metamask, Exodus, Rabby Wallet et Tronlink.
Les opérations GreedyBear utilisent des creux d'extension pour échapper aux mesures de sécurité du marché, augmentant initialement des versions non malicieuses des extensions, avant de mettre à jour les applications avec du code malveillant.
Ils publient également de fausses revues des extensions, donnant la fausse impression de confiance et de fiabilité.
Mais une fois libérés, les extensions malveillantes volent les références du portefeuille, qui à leur tour sont utilisées pour voler des crypto-monnaies.
Non seulement GreedyBear a réussi à voler 1 million de dollars en un peu plus d'un mois en utilisant cette méthode, mais a considérablement augmenté l'ampleur de leurs opérations, avec une campagne antérieure –Activer entre avril et juillet de cette année– qui n'a impliqué que 40 extensions.
L'autre méthode d'attaque principale du groupe implique près de 500 exécutables malveillants de Windows, qui ont ajouté des sites Web russes qui distribuent à nouveau des logiciels pirate ou emballés.
Ces exécutables incluent des voleurs d'identification, des ransomwares et des logiciels Trojanos, que KOI Security suggère indique « un large canal de distribution de logiciels malveillants, capable de changer les tactiques si nécessaire ».
Le groupe a également créé des dizaines de sites Web de phishing, qui visent à offrir des services légitimes liés aux crypto-monnaies, tels que des portefeuilles numériques, des appareils matériels ou des services de réparation de portefeuilles.
GreedyBear utilise ces sites Web pour tromper les victimes potentielles et fabriquer des données personnelles et des informations d'identification, qui utilise ensuite pour voler des fonds.
« Il convient de mentionner que la campagne Firefox a souligné plus mondial / qui parle anglais, tandis que les exécutables malveillants ont souligné les victimes qui parlent russe », explique Idan Dardikman, parlant avec Décrypter.
Malgré la variété des méthodes d'attaque et d'objectif, KOI rapporte également que les domaines d'attaque de «presque tous» sont liés à une seule adresse IP: 185.208.156.66.
Selon le rapport, cette adresse fonctionne comme un centre central pour la coordination et la compilation, ce qui permet aux pirates de greffe de GreedyBear «d'optimiser les opérations».
Dardikman a déclaré qu'une seule adresse IP « signifie un contrôle central strict » au lieu d'un réseau distribué.
« Cela suggère une cybercriminalité organisée au lieu du parrainage de l'État: les opérations gouvernementales utilisent généralement des infrastructures distribuées pour éviter les points de défaillance uniques », a-t-il ajouté. « Les groupes criminels russes opérant probablement à but lucratif, et non par la direction de l'État. »
Dardikman a déclaré que Greedybear est susceptible de poursuivre ses opérations et a offert plusieurs conseils pour éviter son expansion.
« Il suffit d'installer des extensions de développeurs vérifiés avec de longs enregistrements », a-t-il déclaré, ajoutant que les utilisateurs devraient toujours éviter les sites logiciels des pirates.
Il a également recommandé d'utiliser uniquement des logiciels de portefeuille officiels et non des extensions de navigateur, bien qu'il ait conseillé de s'éloigner des portefeuilles logiciels si vous êtes un investisseur à long terme sérieux.
« Utilisez des portefeuilles matériels pour des titres de crypto-monnaie importants, mais achetez uniquement sur les sites Web officiels des fabricants: GreedyBear crée de faux portefeuilles matériels pour voler des informations de paiement et des informations d'identification », a-t-il déclaré.
Débriefing quotidien Bulletin
Commencez tous les jours avec les meilleures nouvelles en ce moment, ainsi que des fonctionnalités originales, du podcast, des vidéos et plus encore.
Voir l’article original en espagnol
