Domain kayıt şirketi Namecheap, e -posta hesabını Pazar gecesi ihlal etti ve alıcıların kişisel bilgilerini ve kripto para birimi cüzdanlarını çalmaya çalışan bir metamask ve DHL kimlik avı e -postalarına neden oldu.
Kimlik avı kampanyaları saat 16: 30'da başladı ve namecheap tarafından yenileme bildirimleri ve pazarlama e -postaları göndermek için tarihsel olarak kullanılan bir e -posta platformu olan SendGrid'den kaynaklandı.
Alıcılar Twitter'da şikayet etmeye başladıktan sonra, Namecheap CEO'su Richard Kirkendall, hesabın tehlikeye atıldığını ve sorunu araştırırken Sendgrid aracılığıyla e -posta devre dışı bıraktıklarını doğruladı.
Kirkendall ayrıca, ihlalin MailGun, MailChimp ve SendGrid'in mobil uygulamalarda maruz kaldığı API anahtarları ile ilgili bir Aralık CloudSek raporuyla ilişkili olabileceğine inandıklarını söyledi.
Bu kampanyada gönderilen kimlik avı e -postaları DHL veya Metamask taklit ediyor.
DHL kimlik avı e -postası, bir paketin teslimatını tamamlamak için gereken bir teslimat ücreti için bir fatura gibi davranır. BleepingComputer bu e -postayı almamış olsa da, gömülü bağlantıların hedefin bilgilerini çalmaya çalışan bir kimlik avı sayfasına yol açtığı söylendi.
@Namecheap’in @SendGrid hesabından çıkan kimlik avı e -postalarına dikkat edin. DHL, Metamask, DKIM ile dijital olarak imzalandı. Görünüşe göre düşük seviyeli bilgisayar korsanları sistemlerine girebildiler. Pii maruz kalıyor gibi görünüyor. pic.twitter.com/iule8mo2w6
BleepingComputer, cüzdanın askıya alınmasını önlemek için gerekli bir KYC (müşterinizi tanıyın) doğrulaması gibi davranan Metamask Kimlik avı e -postasını aldı.
"Cüzdan hizmetimizi kullanmaya devam etmek için KYC (müşterinizi tanıyın) doğrulaması elde etmenin önemli olduğunu bildirmek için yazıyoruz. KYC doğrulaması, hizmetlerimizi meşru müşterilere sunduğumuzdan emin olmamıza yardımcı olur." Kimlik avı e-postası. Diyerek şöyle devam etti: "KYC doğrulamasını tamamlayarak, herhangi bir kesinti olmadan güvenli bir şekilde depolayabilir, geri çekebilir ve aktarabilirsiniz. Aynı zamanda sizi finansal dolandırıcılık ve diğer güvenlik tehditlerine karşı korumamıza yardımcı olur."
"Cüzdanınızın askıya alınmasını önlemek için en kısa sürede KYC doğrulamasını tamamlamanızı istiyoruz."
Bu e -posta, kullanıcıyı metamask gibi davranan bir kimlik avı sayfasına yönlendiren Namecheap'ten (https://links.namecheap.com/) bir pazarlama bağlantısı içerir.
Bu sayfa, kullanıcıyı aşağıda gösterildiği gibi 'gizli kurtarma ifadesi' veya 'özel anahtar' girmesini ister.
Bir kullanıcı kurtarma ifadesini veya özel anahtarı sağladıktan sonra, tehdit aktörleri bunları cüzdanı kendi cihazlarına aktarmak ve tüm fonları ve varlıkları çalmak için kullanabilir.
Bu gece Namecheap'ten bir DHL veya Metamask Kimlik Yardım E -postası aldıysanız, hemen silin ve herhangi bir bağlantıyı tıklamayın.
Namecheap Pazar gecesi, sistemlerinin ihlal edilmediğini, bunun yerine e -posta için kullandıkları bir yukarı akış sisteminde bir sorun olduğunu belirten bir açıklama yayınladı.
"E-posta göndermek için kullandığımız yukarı akış sisteminin (üçüncü taraf) istenmeyen e-postaların gönderilmesinde yer aldığına dair kanıtlarımız var. Sonuç olarak, bazı yetkisiz e-postalar sizin tarafınızdan alınmış olabilir." Namecheap.
Diyerek şöyle devam etti: "Namecheap’in kendi sistemlerinin ihlal edilmediğinden ve ürünleriniz, hesaplarınız ve kişisel bilgilerinizin güvende kalmadığından emin olmak istiyoruz."
Kimlik avı olayından sonra Namecheap, iki faktörlü kimlik doğrulama kodu teslimatı, güvenilir cihazların doğrulaması ve şifre sıfırlama e-postaları dahil olmak üzere tüm e-postaları durdurduklarını ve yukarı akış sağlayıcılarıyla saldırıyı araştırmaya başladıklarını söyledi. Hizmetler o gece saat 19: 08'de geri yüklendi.
Namecheap bu yukarı akış sisteminin adını belirtmese de, Namecheap CEO'su daha önce kimlik avı e -postalarının posta başlıklarında da onaylanan SendGrid'i kullandıklarını tweetledi.
Bununla birlikte, Twilio Sendgrid, BleepingComputer'a Namecheap'in olayının e -posta hizmet sağlayıcısının sistemlerinin bir hack veya uzlaşmasının sonucu olmadığını ve neler olduğu konusunda daha fazla karışıklık olduğunu söyledi.
“Twilio Sendgrid, sahtekarlık ve istismar çok ciddiye alıyor ve hileli ve yasadışı iletişimlerle mücadele etmeye odaklanan teknolojiye ve insanlara büyük yatırım yapıyor. Kimlik avı e -postasını başlatmak için platformumuzun kullanımı ile ilgili durumun farkındayız ve sahtekarlık, uyumluluk ve siber güvenlik ekiplerimiz konuyla ilgileniyor. Bu durum, Twilio’nun ağının bir hack veya uzlaşmasının sonucu değildir. Tüm son kullanıcıları ve varlıkları, kimlik avı saldırılarıyla mücadele etmek, iki faktörlü kimlik doğrulama, IP erişim yönetimi ve alan tabanlı mesajlaşma gibi güvenlik önlemlerini dağıtmak için çok yönlü bir yaklaşım benimsemeye teşvik ediyoruz. Hala durumu araştırıyoruz ve şu anda sağlanacak ek bilgimiz yok. ” Twilio Corp.
BleepingComputer, olayla ilgili başka sorularla Twilio ile temasa geçti, ancak bir cevap hemen mevcut değildi.
Ayrıca, olayla ilgili sorularla bu akşamın başlarında Namecheap ile temasa geçtik, ancak yanıt almadık.
Güncelleme 2/12/23 23:54 ET: Namecheap'in ifadesi ekledi.
İspanya, ABD yılda 5 milyon dolar çalan kimlik avı çetesini söküyor
Bilgisayar korsanları kaynak kodunu ve dahili verileri çalmak için Reddit'i ihlal et
Bilgisayar korsanları, bilgi kullanan kötü amaçlı yazılımları zorlamak için sahte kripto iş tekliflerini kullanır
Kötü niyetli Google Reklamlar AWS kimlik avı sitelerini arama sonuçlarına gizlice girer
Hacker, yüksek değerli hedefler bulmak için yeni 'ekran görüntüsü' kötü amaçlı yazılım geliştirir
Kaynak: Bleeping Computer