Web3 Güvenlik Firması Certik'in X Hesabı Kripto S doğrulamasına zorlandı

2 yıl önce

Blockchain güvenlik firması Certik'in Twitter/X hesabı, şirketin 343.000'den fazla takipçisini bir kripto para cüzdan drenajını iten kötü niyetli bir web sitesine yönlendirmek için bugün kaçırıldı.

Certik'in Altın Doğrulanmış X hesabı, bir tehdit oyuncusu tarafından şirket tarafından "tanınmış bir medya ile ilişkili" olarak tanımlanan başka bir hacklenmiş hesap kullanılarak bir sosyal mühendislik saldırısında tehlikeye atıldı.

Şirket, "Şu anda X hesabımızın @Certik'imizin bir uzlaşmasını araştırıyoruz. Hesabın güvenli olduğunu doğrulayana kadar herhangi bir yayınla etkileşime girmeyin."

Kripto sahtekarlığı Sleuth Zachxbt daha sonra kimlik avı saldırısından DMS'nin ekran görüntülerini sızdırdı ve saldırganın 2020'den beri uykuda olan bir gazetecinin ve 1 milyondan fazla takipçiyle kimlik avı mesajını göndermek için kullandığını gösterdi.

Bu hacklenen hesabı kullanarak, tehdit aktörleri Certik'e Forbes için yaptıkları iddia edilen bir makale hakkında ulaştı ve bir röportaj planlamak istedi. Ancak, zamanlama sitesine bağlantı aslında Certik çalışanlarının kimlik bilgilerini çalmak için kullanılan bir kimlik avı sitesiydi.

Certik'in hesabını ele geçirdikten sonra, saldırganlar bir cüzdan tahliyesine bağlanan bir kimlik avı mesajı yayınladı.

"UYARI: Ekibimiz, Uniswap yönlendirici sözleşmesinin bir yeniden giriş istismarına karşı savunmasız olduğunu buldu ve saldırganların Uniswap sözleşmesine onaylandığı takdirde herhangi birinin jetonunu hareket ettirmesine izin verdi. Herhangi bir savunmasız onayları iptal etmek için @revokecash kullanın." .

Revoke.Cash, Certik'in X hesabının tehlikeye atıldığı ve kötü niyetli tweet'in insanları sahte bir iptal web sitesine gönderdiği konusunda hemen uyardı.

Certik, tehdit oyuncusu tarafından gönderildikten 15 dakika sonra kötü niyetli tweet'i sildiğini ve daha sonraki bir soruşturmanın bunu, diğer birçok hesabın uzlaşmasına yol açan büyük ölçekli bir sosyal mühendislik kampanyasının bir parçası olarak bulduğunu da sözlerine ekledi.

Certik, "Bir kimlik avı saldırısından sonra parmağı işaret etmek kolay olsa da, gerçek şu ki, bu dolandırıcılık insan güven ve güvenlik açıklarından yararlanmak için tasarlanmıştır." Dedi.

Şirket ayrıca bu olay sırasında etkilenenleri ulaşmaya teşvik etti.

BleepingComputer'ın Perşembe günü bildirdiği gibi, hükümet ve ticari kuruluşlara ait 'altın' ve 'gri' onaylamalar içeren X hesapları, potansiyel kurbanları kripto süzenlerine yönlendiren kripto para birimi dolandırıcılığı ve kimlik avı sitelerini zorlamak için giderek daha fazla kaçırılıyor.

Örneğin, Google iştiraki ve siber güvenlik şirketi Mantiant'ın hesabı, iki faktörlü kimlik doğrulama (2FA) etkin olmasına rağmen Çarşamba günü kaçırıldı.

Tehdit oyuncusu Phantom Crypto cüzdanını taklit etti ve bir kripto aldatmacasını paylaştı ve hedefleri kripto para cüzdanlarını boşaltan sahte bir hava sürümü sayfasına götürdü.

Dolandırıcılar ayrıca Bloomberg Crypto için resmi Twitter hesabını, yaklaşık 1 milyon takipçiyi uyumsuzluk kimlik bilgilerini çalan kötü niyetli bir web sitesine yönlendirmek için kullandı.

BleepingComputer, 2FA'nın şirketin X hesabında yapılandırılıp yapılandırılmadığını belirlemek için Certik'e ulaştı, ancak henüz geri dönmedi.

X kullanıcıları sürekli kötü niyetli kripto reklam akışından bıkmış

Mantiant’ın X'teki hesabı, kripto para birimi dolandırıcılığı zorlamak için hacklendi

Kripto Dolandırıcıları için Hacker Hack Govt ve İş Hesapları

Kripto dolandırıcıları, yüksek profilli hesapları taklit etmek için twitter ‘özelliğini kötüye kullanıyor

Dolandırıcılar kripto araştırmacılarını sahte olarak günde 50.000 dolar kazanıyor

Kaynak: Bleeping Computer

More Posts