PoisonSeed 利用 CRM 账户发起加密货币种子短语投毒攻击
HackerNews 编译,转载请注明出处: 一个被称为 PoisonSeed 的恶意活动正在利用与客户关系管理(CRM)工具和批量邮件服务相关的泄露凭据,发送包含加密货币种子短语的垃圾邮件,试图清空受害者的数字钱包。 “批量垃圾邮件的接收者成为了加密货币种子短语投毒攻击的目标,”Silent Push 在分析中表示。“作为攻击的一部分,PoisonSeed 提供安全种子短语,诱使潜在受害者将其复制粘贴到新的加密货币钱包中,以便日后进行攻击。” PoisonSeed 的目标包括企业组织和加密货币行业外的个人。像 Coinbase 和 Ledger 这样的加密货币公司,以及 Mailchimp、SendGrid、Hubspot、Mailgun 和 Zoho 等批量邮件服务提供商均在目标之列。 该活动被认为与两个 loosely aligned 的威胁行为者 Scattered Spider 和 CryptoChameleon 不同,两者都是更广泛的网络犯罪生态系统“Com”的一部分。该活动的一些方面之前由安全研究员 Troy Hunt 和 Bleeping Computer 于上个月披露。 这些攻击涉及威胁行为者为知名的 CRM 和批量邮件公司设置假冒的网络钓鱼页面,目的是诱骗高价值目标提供他们的凭据。一旦获得凭据,对手就会创建一个 API 密钥,以确保即使被盗密码被所有者重置,也能保持持久访问。 在下一阶段,操作者可能会使用自动化工具导出邮件列表,并从这些被攻陷的账户发送垃圾邮件。CRM 被攻陷后的供应链垃圾邮件通知用户,他们需要使用嵌入在电子邮件中的种子短语设置新的 Coinbase 钱包。 攻击的最终目标是使用相同的恢复短语劫持账户并从这些钱包中转移资金。与 Scattered Spider 和 CryptoChameleon 的关联源于使用了一个之前被识别为前者使用的域名(“mailchimp-sso[.]com”),以及 CryptoChameleon 历史上针对 Coinbase 和 Ledger 的攻击。 尽管如此,PoisonSeed 使用的网络钓鱼工具包与这两个威胁集群使用的没有任何相似之处,这表明它要么是 CryptoChameleon 的一个全新的网络钓鱼工具包,要么是一个不同的威胁行为者,只是碰巧使用了类似的战术。 这一进展发生在一个俄语系威胁行为者被观察到使用托管在 Cloudflare Pages.Dev 和 Workers.Dev 上的网络钓鱼页面来分发可以远程控制受感染 Windows 主机的恶意软件之后。该活动的早期版本也被发现分发了 StealC 信息窃取器。 “这一最新活动利用了围绕 DMCA(数字千年版权法案)下架通知的 Cloudflare 品牌网络钓鱼页面,这些通知跨越多个域名,”Hunt.io 表示。 “诱饵滥用 ms-search 协议通过双扩展名下载一个伪装成 PDF 的恶意 LNK 文件。一旦执行,恶意软件会与攻击者操作的 Telegram 机器人检查,发送受害者的 IP 地址,然后过渡到 Pyramid C2 来控制受感染的主机。” 消息来源:The Hacker News; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文