Una campaña de phishing está aprovechando el miedo generado por la reciente vulnerabilidad de la billetera COLDCARD y el presunto robo de 88,6 millones de dólares en Bitcoin para engañar a los usuarios y hacer que instalen el software de acceso remoto ScreenConnect.
Proofpoint, la empresa de seguridad que detectó la campaña, informa que los correos electrónicos suplantan a COLDCARD y afirman que se está llevando a cabo una auditoría de seguridad en todos sus dispositivos de almacenamiento en frío.
Esta campaña de phishing surge después de que atacantes robaran recientemente aproximadamente 1.367 Bitcoin, valorados en unos 88,6 millones de dólares, de 4.585 direcciones, presuntamente debido a un fallo en la generación de números aleatorios que afecta a varios modelos y versiones de firmware de COLDCARD.
Los correos electrónicos se envían desde compliance@coldcardteamnews.com con el asunto "Auditoría de hardware ahora disponible" e informan a los destinatarios que los hallazgos recientes requieren que COLDCARD verifique la integridad de los dispositivos en todas las revisiones de hardware.
"Le escribimos para informarle de una auditoría de seguridad coordinada que se está llevando a cabo en la red de dispositivos COLDCARD. Los hallazgos recientes nos han llevado a verificar la integridad del hardware en todas las revisiones, y su participación es necesaria", dice el correo electrónico falso.
Los correos dirigen a los usuarios a una supuesta "Herramienta de verificación de seguridad e informes de incidentes", afirmando que el proceso es aislado (air-gapped), que no solicitará su frase de recuperación y que debe completarse antes del 10 de agosto.
Al hacer clic en el botón "Acceda a la herramienta de auditoría", se abre el sitio coldcardcompliance.com, que suplanta a COLDCARD con un mensaje que insta a hacer clic en el botón "Iniciar auditoría de hardware" para descargar la herramienta.
El sitio falso también incluye una función de chat en vivo de "Atención al cliente" que supuestamente permite a las víctimas recibir soporte para sus dispositivos COLDCARD.
En los chats compartidos por Proofpoint, un operador pregunta si la víctima usa Windows o macOS y luego instruye a los usuarios de Windows para que ejecuten la herramienta descargada. Cuando un usuario informó ver una ventana negra y un aviso de administrador, el operador explicó que el aviso era necesario para iniciar la instalación y le dijo que hiciera clic en "Sí".
Proofpoint cree que estas conversaciones probablemente son manejadas por personas reales y no por un chatbot automatizado, lo que permite a los atacantes responder a las preocupaciones y presionar a las víctimas indecisas para que procedan con la instalación.
Un archivo por lotes instala software de acceso remoto
Proofpoint compartió en X que al hacer clic en el botón "Iniciar auditoría de hardware" del sitio se descarga un archivo por lotes llamado Coldcard_Diagnostic_Tool.bat desde una cuenta de GitHub.
BleepingComputer analizó el archivo por lotes de 25,7 MB compartido por Proofpoint y encontró que contiene dos archivos codificados en Base64 incrustados directamente en el archivo.
Al ejecutarse, el script primero finge realizar una comprobación de diagnóstico en el dispositivo, pero en segundo plano verifica si el usuario tiene privilegios de administrador. Si no los tiene, usa PowerShell para relanzarse con un aviso de Control de cuentas de usuario (UAC) para solicitar permisos elevados.
Luego, el script guarda los archivos codificados en Base64 en un directorio con nombre aleatorio como setup.msi y docusign.exe en la carpeta temporal de Windows y los descodifica usando certutil de Windows.
Después de instalar el archivo setup.msi, el script ejecuta docusign.exe, muestra un mensaje de "Instalación completa" y elimina el directorio temporal. El archivo docusign.exe es un ejecutable legítimo firmado que instala un controlador de impresora DocuSign, que actúa como señuelo durante el ataque.
El archivo setup.msi que se lanza es en realidad un instalador de ConnectWise ScreenConnect, una herramienta de gestión remota que otorga al actor de amenazas acceso remoto al dispositivo.
Cuando se ejecuta, Proofpoint dice que se conecta a activeretirementrelocation[.]com, que es el servidor de comando y control de ScreenConnect utilizado por el actor de amenazas.
Una vez conectado a través de ScreenConnect, los atacantes podrían acceder remotamente a la computadora, robar datos o criptomonedas, o instalar malware adicional. Proofpoint advierte que este acceso también podría usarse para implementar ransomware.
Artículos relacionados
- COLDCARD wallet RNG flaw likely linked to $88 million Bitcoin theft
- Polymarket customers lose $3 million in supply-chain attack
- How AI-powered phishing killed blocklists for good
- Phishing service spoofs RingCentral to steal Microsoft 365 accounts
- Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts





















Deja una respuesta