Angribere nøjes ikke længere med falske kryptowebsites. En ny MetaMask-angrebskampagne viser, hvordan trusselsaktører nu kombinerer rekrutteringssvindel med malware for at stjæle wallets direkte. Operationen retter sig mod personer, der arbejder med blockchain, AI og softwareudvikling, hvor ofrene oftere besidder værdifulde aktiver.

I stedet for at sende phishing-links opbygger angriberne først tillid og kompromitterer systemerne senere.

Falske jobinterviews som angrebsmetode

Sikkerhedsforskere har afsløret en kampagne, hvor kriminelle udgiver sig for at være rekrutteringsansvarlige og kontakter fagfolk på netværksplatforme. Samtalen virker legitim og fortsætter i dage, nogle gange uger, for at skabe troværdighed.

Ofrene bliver bedt om at gennemføre en teknisk opgave som del af ansættelsesprocessen. Opgaven kræver, at de downloader og kører et projekt lokalt. Her begynder kompromitteringen. Filerne indeholder skjult malware, der installeres i systemet, mens de ligner normalt udviklingsmateriale.

Fordi målet forventer at køre kode under et interview, virker aktiviteten ikke mistænkelig.

Malware målrettet wallet

Efter kørsel installeres specialiseret malware lydløst og fokuserer på kryptodata gemt i browseren. Værktøjerne i kampagnen er specifikt designet til at manipulere MetaMask-udvidelsen frem for at angribe operativsystemet bredt.

Den skadelige kode ændrer udvidelsesfiler og overvåger aktivitet, indtil wallet’en låses op. Når brugeren indtaster sine oplysninger, udtrækker malwaren følsomme data, herunder:

  • Wallet-adgangskoder
  • Private nøgler
  • Seed phrases

Når angriberne får gendannelsesfrasen, får de fuld kontrol over midlerne og kan straks overføre aktiverne.

Hvorfor det er svært at opdage

Angrebet undgår typiske advarselstegn. Ingen sårbarhed udnyttes, ingen brute-force-forsøg udføres, og ingen mistænkelig loginplacering anvendes. Offeret installerer selv programmet, så sikkerhedssoftware vurderer ofte adfærden som normal.

Kodeindsprøjtningen er også minimal og svær at opdage i en stor browserudvidelse. Ved at vente på wallet-aktivitet forbliver malwaren inaktiv, indtil værdifulde data vises.

Denne tålmodige tilgang øger succesraten sammenlignet med traditionel phishing.

Bredere konsekvenser for kryptobrugere

MetaMask-angrebskampagnen afspejler et skift mod menneskecentrerede angreb. Kriminelle omgår kryptering ved at udnytte arbejdsrutiner i stedet for tekniske sårbarheder.

Fagfolk i kryptobranchen bliver særligt udsatte, fordi de rutinemæssigt kører ekstern kode under samarbejde og interviews. Én enkelt kørsel kan give langvarig adgang til finansielle data, som ikke kan gendannes efter tyveri.

Selv erfarne brugere kan falde for scenariet, fordi interaktionen virker ægte fra start til slut.

Konklusion

MetaMask-angrebskampagnen viser, hvordan moderne trusler fokuserer på tillid frem for systemfejl. Ved at udgive sig for rekrutterere og levere ondsindede opgaver får angriberne ofrene til at kompromittere sig selv.

Når malwaren først er installeret, venter den stille på wallet-aktivitet og udtrækker gendannelsesfrasen. Derefter er tabet permanent. Den sikreste beskyttelse er enkel: kør aldrig ukendte projektfiler under ansættelsesprocesser, især hvis kryptowallets findes på samme enhed.


0 svar til “MetaMask-angrebskampagne retter sig mod kryptoprofessionelle”