Angripare förlitar sig inte längre bara på falska kryptowebbplatser. En ny MetaMask-attackkampanj visar hur hotaktörer nu kombinerar rekryteringsbedrägerier med skadlig kod för att stjäla plånböcker direkt. Operationen riktar sig mot personer som arbetar med blockchain, AI och mjukvaruutveckling, där offren oftare har värdefulla tillgångar.

I stället för att skicka phishinglänkar bygger angriparna först förtroende och komprometterar systemen senare.

Falska jobbintervjuer som angreppsmetod

Säkerhetsforskare har avslöjat en kampanj där kriminella utger sig för att vara rekryterare och kontaktar yrkespersoner på nätverksplattformar. Samtalet ser legitimt ut och fortsätter i dagar, ibland veckor, för att skapa trovärdighet.

Offren uppmanas att genomföra ett tekniskt test som en del av anställningsprocessen. Uppgiften kräver att de laddar ner och kör ett projekt lokalt. Här börjar komprometteringen. Filerna innehåller dold skadlig kod som installerar malware i systemet samtidigt som de ser ut som vanligt utvecklingsmaterial.

Eftersom målet förväntar sig att köra kod under en intervju känns aktiviteten inte misstänkt.

Skadlig kod riktad mot plånboken

Efter körning installeras specialiserad skadlig kod i tysthet och fokuserar på kryptodata lagrad i webbläsaren. Verktygen i kampanjen är särskilt utformade för att manipulera MetaMask-tillägget snarare än att angripa operativsystemet brett.

Den skadliga koden ändrar tilläggsfiler och övervakar aktivitet tills plånboken låses upp. När användaren anger sina uppgifter extraherar malware känslig information, inklusive:

  • Plånbokslösenord
  • Privata nycklar
  • Seed phrases

När angriparna får återställningsfrasen får de full kontroll över tillgångarna och kan omedelbart överföra dem.

Varför upptäckt är svårt

Angreppet undviker typiska varningssignaler. Ingen sårbarhet utnyttjas, ingen brute-force-attack sker och ingen misstänkt inloggningsplats används. Offret installerar programmet frivilligt, vilket gör att säkerhetsprogram ofta betraktar beteendet som normalt.

Kodändringen är dessutom minimal och svår att upptäcka i ett stort webbläsartillägg. Genom att vänta på plånboksaktivitet förblir skadlig kod inaktiv tills värdefull data visas.

Denna tålmodiga metod ökar framgångsgraden jämfört med traditionell phishing.

Bredare konsekvenser för kryptoanvändare

MetaMask-attackkampanjen visar en övergång mot människocentrerade attacker. Kriminella kringgår kryptering genom att utnyttja arbetsrutiner i stället för tekniska sårbarheter.

Yrkespersoner inom kryptobranschen blir särskilt utsatta eftersom de regelbundet kör extern kod under samarbeten och intervjuer. En enda körning kan ge långvarig åtkomst till finansiell data som inte kan återställas efter stöld.

Även erfarna användare kan falla för scenariot eftersom interaktionen känns äkta från början till slut.

Slutsats

MetaMask-attackkampanjen visar hur moderna hot fokuserar på förtroende snarare än systemfel. Genom att utge sig för att vara rekryterare och leverera skadliga uppgifter får angriparna offren att kompromettera sig själva.

När malware väl är installerat väntar det tyst på plånboksaktivitet och extraherar återställningsfrasen. Då är förlusten permanent. Det säkraste skyddet är enkelt: kör aldrig okända projektfiler under rekryteringsprocesser, särskilt om kryptoplånböcker finns på samma enhet.


0 svar till ”MetaMask-attackkampanj riktar sig mot kryptoproffs”