Angripere stoler ikke lenger bare på falske kryptonettsider. En ny MetaMask-angrepskampanje viser hvordan trusselaktører nå kombinerer rekrutteringssvindel med skadevare for å stjele lommebøker direkte. Operasjonen retter seg mot personer som jobber med blockchain, AI og programvareutvikling, der ofrene oftere sitter på verdifulle eiendeler.
I stedet for å sende phishing-lenker bygger angriperne først tillit og kompromitterer systemene senere.
Falske jobbintervjuer som angrepsmetode
Sikkerhetsforskere har avdekket en kampanje der kriminelle utgir seg for å være rekrutterere og kontakter fagpersoner på nettverksplattformer. Samtalen virker legitim og kan fortsette i dager, noen ganger uker, for å skape troverdighet.
Ofrene blir invitert til å gjennomføre en teknisk oppgave som del av ansettelsesprosessen. Oppgaven krever at de laster ned og kjører et prosjekt lokalt. Her begynner kompromitteringen. Filene inneholder skjult skadevare som installerer seg i systemet mens de ser ut som vanlig utviklingsmateriale.
Fordi målet forventer å kjøre kode under et intervju, oppleves aktiviteten ikke som mistenkelig.
Skadevare som retter seg mot lommeboken
Etter kjøring installeres spesialisert skadevare i stillhet og fokuserer på kryptodata lagret i nettleseren. Verktøyene i kampanjen er spesielt utviklet for å manipulere MetaMask-utvidelsen i stedet for å angripe operativsystemet bredt.
Den skadelige koden endrer utvidelsesfiler og overvåker aktivitet til lommeboken låses opp. Når brukeren oppgir legitimasjon, henter skadevaren ut sensitiv informasjon, inkludert:
- Lommebokpassord
- Private nøkler
- Seed phrases
Når angriperne får tak i gjenopprettingsfrasen, får de full kontroll over midlene og kan overføre dem umiddelbart.
Hvorfor det er vanskelig å oppdage
Angrepet unngår typiske varselsignaler. Ingen sårbarhet utnyttes, ingen brute-force-forsøk skjer og ingen mistenkelig innloggingsplassering brukes. Offeret installerer programmet frivillig, så sikkerhetsprogramvare vurderer ofte aktiviteten som normal.
Kodeendringen er dessuten minimal og vanskelig å oppdage i en stor nettleserutvidelse. Ved å vente på lommebokaktivitet forblir skadevaren inaktiv til verdifulle data vises.
Denne tålmodige metoden øker suksessraten sammenlignet med tradisjonell phishing.
Bredere konsekvenser for kryptobrukere
MetaMask-angrepskampanjen viser en overgang mot menneskesentrerte angrep. Kriminelle omgår kryptering ved å utnytte arbeidsvaner i stedet for tekniske sårbarheter.
Fagpersoner i kryptobransjen blir spesielt utsatt fordi de rutinemessig kjører ekstern kode under samarbeid og intervjuer. Én enkelt kjøring kan gi langvarig tilgang til økonomiske data som ikke kan reverseres etter tyveri.
Selv erfarne brukere kan bli lurt fordi samhandlingen føles ekte fra start til slutt.
Konklusjon
MetaMask-angrepskampanjen viser hvordan moderne trusler fokuserer på tillit fremfor systemfeil. Ved å utgi seg for å være rekrutterere og levere ondsinnede oppgaver får angriperne ofrene til å kompromittere seg selv.
Når skadevaren først er installert, venter den stille på lommebokaktivitet og henter gjenopprettingsfrasen. Da er tapet permanent. Den sikreste beskyttelsen er enkel: aldri kjør ukjente prosjektfiler under ansettelsesprosesser, spesielt når kryptolommebøker finnes på samme enhet.


0 responses to “MetaMask-angrepskampanje retter seg mot kryptoprofesjonelle”