ΑρχικήSecurityGitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets

GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets

Κυβερνοεγκληματίες εκμεταλλεύονται τη δημοτικότητα του OpenClaw για να εκτελέσουν μια εκστρατεία phishing που στοχεύει προγραμματιστές στο GitHub (με δόλωμα δωρεάν crypto tokens). Σύμφωνα με αποκάλυψη της OX Security, η εκστρατεία περιλαμβάνει ψεύτικα “CLAW” token airdrops που υπόσχονται ανταμοιβές χιλιάδων δολαρίων. Οι προγραμματιστές παρασύρονται σε κακόβουλα αποθετήρια και συζητήσεις στο GitHub και τελικά ανακατευθύνονται σε πειστικές ψεύτικες ιστοσελίδες που τους ζητούν να συνδέσουν τα crypto wallets τους.

GitHub OpenClaw

“Ο κακόβουλος παράγοντας ανοίγει issues σε αποθετήρια που ελέγχει ο επιτιθέμενος και κάνει tag GitHub users για να μεγιστοποιήσει την ορατότητα και την εμβέλεια“, ανέφεραν οι ερευνητές της OX σε ανάρτηση. “Η συνδεδεμένη ιστοσελίδα είναι σχεδόν πανομοιότυπη με την openclaw.ai, με μια βασική διαφορά: προσθέτει ένα κουμπί ‘συνδέστε το πορτοφόλι σας‘ σχεδιασμένο να ξεκινήσει την κλοπή του πορτοφολιού“.

Δείτε επίσης: Το GlassWorm malware κρύβει RAT σε επέκταση Chrome

Οι ερευνητές ανέφεραν ότι ο κακόβουλος παράγοντας δημιούργησε πολλαπλούς λογαριασμούς για την εκστρατεία και τους διέγραψε όλους λίγες ώρες μετά την έναρξή της. Η ανάλυση έδειξε ότι κανένας χρήστης δεν έχει επηρεαστεί ακόμη από την εκστρατεία.

Κατάχρηση GitHub από κυβερνοεγκληματίες

Η εκστρατεία μεταφέρει το phishing μέσα στα GitHub workflows, κάτι που δεν είναι πολύ συνηθισμένο. Οι επιτιθέμενοι δημιούργησαν ή κατέλαβαν αποθετήρια, τα γέμισαν με ελκυστικό περιεχόμενο και ενίσχυσαν την εμβέλεια επισημαίνοντας προγραμματιστές ή συμμετέχοντας σε συζητήσεις για να αυξήσουν την ορατότητα. Η εκστρατεία χρησιμοποιεί ένα στρώμα κοινωνικής μηχανικής, το οποίο περιλαμβάνει issues που φαίνονται νόμιμα, pull requests και repo mentions.

Το GitHub επιλέχθηκε πιθανώς λόγω της εμπιστοσύνης των προγραμματιστών στην πλατφόρμα. Είναι πιο πιθανό να κάνουν κλικ σε ένα δόλωμα που διαδίδεται σε ένα οικείο περιβάλλον.

Τα θύματα προσελκύονται αρχικά μέσω GitHub issues που αναφέρουν: “Εκτιμούμε τις συνεισφορές σας στο GitHub. Αναλύσαμε προφίλ και επιλέξαμε προγραμματιστές για να λάβουν OpenClaw allocation“. Το μήνυμα είναι διατυπωμένο ως token giveaway περιορισμένου χρόνου, αξίας $5000 σε CLAW tokens. Κατευθύνει τους χρήστες να συλλέξουν τα tokens επισκεπτόμενοι την κακόβουλη ιστοσελίδα.

GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets

“Εκτιμούμε ότι οι επιτιθέμενοι μπορεί να χρησιμοποιούν το star feature του GitHub για να εντοπίσουν χρήστες που έβαλαν αστέρι σε αποθετήρια που σχετίζονται με το OpenClaw και να τους στοχεύσουν συγκεκριμένα. Έτσι, η εκστρατεία phishing φαίνεται πιο αξιόπιστη και σχετική με τους παραλήπτες“, πρόσθεσαν οι ερευνητές.

Το CLAW δεν είναι ένα νόμιμο token και προωθείται ως νέα κυκλοφορία στο πλαίσιο της απάτης. Στην πραγματικότητα, ο προγραμματιστής του OpenClaw, Peter Steinberger, έχει δηλώσει ρητά στο παρελθόν ότι το project δεν θα εκδώσει ποτέ tokens και οποιαδήποτε αντίθετη δήλωση είναι απάτη.

Δείτε επίσης: WebRTC Skimmer παρακάμπτει CSP και κλέβει δεδομένα πληρωμών

Έξυπνος, δυσδιάκριτος κακόβουλος κώδικας

Σύμφωνα με την OX, ο κακόβουλος κώδικας phishing δεν εντοπίζεται εύκολα και βρίσκεται μέσα στο αρχείο JavaScript “eleven.js” στο αποθετήριο.

Ο κακόβουλος παράγοντας χρησιμοποίησε το “watery-compost[.]today” για να φιλοξενήσει έναν διακομιστή C2, για να συλλέξει πληροφορίες (συμπεριλαμβανομένων της διεύθυνσης πορτοφολιού, της αξίας συναλλαγής και του ονόματος) και να αδειάσει πορτοφόλια μόλις συνδεθούν. Οι εντολές που χρησιμοποιούνται από τον C2 περιλαμβάνουν τα PromtTx, Approved και Declined.

Επιπλέον, ο κακόβουλος κώδικας περιλαμβάνει μια λειτουργία “nuke” που διαγράφει τις πληροφορίες κλοπής πορτοφολιού από την τοπική αποθήκευση του προγράμματος περιήγησης, για να αποφύγει την ανίχνευση και την ανάλυση. Η διεύθυνση “0x6981E9EA7023a8407E4B08ad97f186A5CBDaFCf5” εξήχθη από τον κώδικα και αναγνωρίστηκε ως το πορτοφόλι του κακόβουλου παράγοντα που χρησιμοποιείται για τη λήψη κλεμμένων κρυπτονομισμάτων.

Δείτε επίσης: Device code phishing επίθεση έχει στοχεύσει 340+ οργανισμούς

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets

Η σελίδα phishing (“token-claw[.]xyz”) λέγεται ότι υποστηρίζει πολλαπλά κρυπτοπορτοφόλια, συμπεριλαμβανομένων των WalletConnect, MetaMask, Trust Wallet, OKX Wallet και Bybit Wallet. Οι ερευνητές της OX συνέστησαν να μπλοκαριστεί το phishing domain από όλα τα περιβάλλοντα, να αποφεύγεται η σύνδεση crypto wallets σε μη αξιόπιστες ιστοσελίδες και τα token giveaway issues από άγνωστες πηγές να αντιμετωπίζονται ως ύποπτα.

Οι χρήστες θα πρέπει επίσης να αναθεωρήσουν οποιεσδήποτε πρόσφατες συνδέσεις πορτοφολιών που σχετίζονται με την εκστρατεία και να ανακαλέσουν όλες τις εγκρίσεις άμεσα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS