Μια καμπάνια social engineering στόχευσε άτομα που αναζητούσαν εργασία στον χώρο του Web3, πραγματοποιώντας ψεύτικες συνεντεύξεις εργασίας μέσω μιας κακόβουλης εφαρμογής συνάντησης με το όνομα “GrassCall”. Στόχος των επιτιθέμενων ήταν να εγκαταστήσουν info-stealer malware στις συσκευές των στόχων για την κλοπή crypto wallets.

Εκατοντάδες υποψήφιοι εργαζόμενοι φέρεται να έχουν επηρεαστεί από αυτή την απάτη, με μερικούς να αναφέρουν ότι τα πορτοφόλια τους άδειασαν.
Έχει δημιουργηθεί μια ομάδα Telegram, όπου τα θύματα συζητούν για την επίθεση και προσπαθούν να βοηθήσουν ο ένας τον άλλον για την αφαίρεση του κακόβουλου λογισμικού από συσκευές Mac και Windows.
GrassCall: Νέα επίθεση social engineering
Η κακόβουλη καμπάνια διεξήχθη από μια ρωσόφωνη ομάδα, γνωστή ως Crazy Evil. Αυτή η ομάδα συνηθίζει να διεξάγει επιθέσεις social engineering για να ξεγελάσει τους χρήστες ώστε να κατεβάσουν κακόβουλο λογισμικό στις συσκευές τους. Στο παρελθόν, έχει στοχεύσει πολλές φορές χρήστες στον χώρο των crypto, ξεγελώντας τους με ψεύτικα παιχνίδια ή ευκαιρίες εργασίας μέσω των μέσων κοινωνικής δικτύωσης.
Δείτε επίσης: Το Bybit Hack κλέβει 1,5 δισεκατομμύριο δολάρια από αγορές Crypto
Οι χρήστες εξαπατώνται να εγκαταστήσουν φαινομενικά νόμιμο λογισμικό, που αναπτύσσει info-stealer malware σε συσκευές για την κλοπή κωδικών πρόσβασης, authentication cookies και crypto wallets.
Ένας επαγγελματίας του web3, που στοχοποιήθηκε από την επίθεση, φέρεται να είπε ότι οι επιτιθέμενοι δημιούργησαν μια περίτεχνη διαδικτυακή περσόνα, που αποτελείται από έναν ιστότοπο και προφίλ στο X και στο LinkedIn. Οι επιτιθέμενοι προσποιούνταν ότι ήταν μια εταιρεία με το όνομα “ChainSeeker.io“.
Στη συνέχεια, εμφάνιζαν θέσεις εργασίας στο LinkedIn, το WellFound, καθώς και το CryptoJobsList, έναν από τους πιο δημοφιλείς ιστότοπους εργασίας για καριέρες στο Web3 και στο blockchain.
Τα άτομα που υπέβαλαν αίτηση για τις υποτιθέμενες θέσεις εργασίας έλαβαν ένα email που περιείχε μια πρόσκληση για συνέντευξη με τον Chief Marketing Officer (CMO) της εταιρείας. Οι στόχοι κλήθηκαν να επικοινωνήσουν με το στέλεχος μέσω Telegram για να συντονίσουν τη συνάντηση.

Εκεί, ο ψεύτικος CMO έλεγε στον στόχο ότι έπρεπε να κατεβάσει ένα λογισμικό βιντεοσύσκεψης που ονομάζεται “GrassCall”, χρησιμοποιώντας τον παρεχόμενο ιστότοπο και έναν κωδικό.
Οι στόχοι κατέβασαν το λογισμικό GrassCall από το “grasscall[.]net”. Αυτό παρείχε έναν Windows ή Mac client, ανάλογα με τον browser user agent του επισκέπτη.
Ο ερευνητής κυβερνοασφάλειας g0njxa είπε στο BleepingComputer ότι ο ιστότοπος GrassCall είναι ένας κλώνος ενός ιστότοπου “Gatherum” που χρησιμοποιήθηκε σε προηγούμενη καμπάνια. Σύμφωνα με τα λεγόμενά του, αυτές οι ιστοσελίδες χρησιμοποιούνται σε επιθέσεις που διεξάγονται από μια υποομάδα της ρωσικής Crazy Evil, που είναι γνωστή ως “kevland“.
Δείτε επίσης: Ψεύτικες ροές CS2 κλέβουν crypto και λογαριασμούς Steam
Όταν οι επισκέπτες επιχειρήσουν να κατεβάσουν την εφαρμογή GrassCall, θα τους ζητηθεί να εισαγάγουν τον κωδικό που δίνει ο ψεύτικος CMO.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Εισάγοντας τον σωστό κωδικό, ο ιστότοπος θα προσφέρει είτε έναν Windows “GrassCall.exe” client [VirusTotal] είτε έναν Mac “GrassCall_v.6.10.dmg” [VirusTotal] client. Όταν εκτελεστούν, και τα δύο προγράμματα θα εγκαταστήσουν info-stealer malware ή trojans απομακρυσμένης πρόσβασης (RAT).
Σε συσκευές Windows, η ψεύτικη εφαρμογή GrassCall θα εγκαταστήσει ένα RAT μαζί με ένα info-stealer, όπως το Rhadamanthys. Σε Mac, θα εγκαταστήσει το κακόβουλο λογισμικό Atomic (AMOS) Stealer.
Τα κακόβουλα λογισμικά κλέβουν αρχεία με βάση λέξεις-κλειδιά, crypto wallets, κωδικούς πρόσβασης που είναι αποθηκευμένοι στο Apple Keychain και κωδικούς πρόσβασης και authentication cookies που είναι αποθηκευμένα σε προγράμματα περιήγησης ιστού. Στη συνέχεια, τα κλεμμένα δεδομένα φτάνουν στα χέρια των επιτιθέμενων.
“Εάν βρεθεί ένα πορτοφόλι, οι κωδικοί πρόσβασης γίνονται bruteforced για να κλαπούν τα assets και εκδίδεται μια πληρωμή στον χρήστη που έκανε το θύμα να κατεβάσει το ψεύτικο λογισμικό“, είπε ο ερευνητής g0njxa στο BleepingComputer.
Ο ερευνητής λέει ότι οι πληροφορίες πληρωμής για τα μέλη της Crazy Evil δημοσιεύονται στο Telegram, αποκαλύπτοντας ότι τα μέλη αυτής της επιχείρησης μπορούν να κερδίσουν δεκάδες, αν όχι εκατοντάδες χιλιάδες δολάρια για κάθε θύμα.
Σε απάντηση στις επιθέσεις, το CryptoJobsList αφαίρεσε τις λίστες θέσεων εργασίας και προειδοποίησε όσους υπέβαλαν αίτηση να σαρώσουν τις συσκευές τους για κακόβουλο λογισμικό.
Οι φορείς απειλών φαίνεται να έχουν τερματίσει τη συγκεκριμένη εκστρατεία, με τον ιστότοπο να μην είναι πλέον διαθέσιμος.
Δείτε επίσης: StaryDobry: Νέα malware καμπάνια μολύνει gamers με cryptominer
Ωστόσο, για όσους εγκατέστησαν κατά λάθος το λογισμικό, είναι επιτακτική ανάγκη να αλλάξουν τους κωδικούς πρόσβασης, τα passphrases και τα authentication tokens σε όλους τους ιστότοπους που επισκέφτηκαν και τα crypto wallets τους.

Προστασία
Οι υποψήφιοι για εργασία στον τομέα του Web3 θα πρέπει να είναι ιδιαίτερα προσεκτικοί με τις προσκλήσεις για συνεντεύξεις μέσω άγνωστων ή μη αξιόπιστων εφαρμογών. Πριν αποδεχτούν οποιαδήποτε πρόσκληση, είναι σημαντικό να επαληθεύσουν την αυθεντικότητα της εταιρείας και του ατόμου που τους προσεγγίζει.
Είναι κρίσιμο να χρησιμοποιούν ισχυρούς και μοναδικούς κωδικούς πρόσβασης για τα crypto wallets τους και να ενεργοποιούν την πολυπαραγοντική ταυτοποίηση όπου είναι δυνατόν. Αυτό προσθέτει ένα επιπλέον στρώμα ασφαλείας, καθιστώντας πιο δύσκολη την πρόσβαση των κακόβουλων χρηστών.
Δείτε επίσης: Δύο Εσθονοί παραδέχτηκαν την συμμετοχή τους στο Crypto Ponzi 577
Οι υποψήφιοι θα πρέπει, επίσης, να αποφεύγουν τη λήψη εφαρμογών ή λογισμικού από μη αξιόπιστες πηγές. Είναι προτιμότερο να κατεβάζουν εφαρμογές μόνο από επίσημες ιστοσελίδες ή καταστήματα εφαρμογών, ώστε να μειώσουν τον κίνδυνο μόλυνσης από κακόβουλο λογισμικό.
Τέλος, είναι σημαντικό να διατηρούν τα συστήματα και το λογισμικό τους ενημερωμένα με τις τελευταίες ενημερώσεις ασφαλείας. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις για ευπάθειες που μπορεί να εκμεταλλευτούν οι επιτιθέμενοι.
Πηγή: www.bleepingcomputer.com
