SwapSpace – Międzyłańcuchowe wymiany kryptowalut

Najnowsze cyberataki na media społecznościowe w krypto: jak uniknąć oszustwa

Alien Mind

,

Zaktualizowano: ,7 min

Wzrost mediów społecznościowych zrewolucjonizował komunikację i biznes, ale przyciągnął też hakerów i oszustów, zwłaszcza wraz z integracją społecznościowych kryptowalut. Żadna platforma, od Twittera po Discord, nie była bezpieczna przed cyberprzestępcami wykorzystującymi podatności użytkowników. W ostatnich latach nastąpił gwałtowny wzrost włamań do mediów społecznościowych związanych z krypto, w tym ataków phishingowych, fałszywych giveawayów, oszustw polegających na podszywaniu się pod inne osoby oraz złośliwego oprogramowania. Często wykorzystują one socjotechnikę, aby skłonić użytkowników do ujawnienia poufnych informacji lub wysłania pieniędzy przestępcom, co skutkuje stratami finansowymi, kradzieżą tożsamości i uszczerbkiem na reputacji. 

Ten tekst analizuje najnowsze włamania związane z krypto w mediach społecznościowych, ujawnia taktyki cyberprzestępców i oferuje wskazówki, jak chronić się przed takimi oszustwami.

Obecna sytuacja: studia przypadków

Kilka głośnych kont w mediach społecznościowych zostało zhakowanych w pierwszych tygodniach 2024 roku. 

U.S. Securities and Exchange Commission (SEC)

Na początku stycznia 2024 roku konto SEC na X (dawniej Twitter) zostało przejęte w dobrze zorganizowanym ataku. Tuż przed oficjalnym rozstrzygnięciem w sprawie Bitcoin ETF hakerzy uzyskali nieautoryzowany dostęp do konta SEC w mediach społecznościowych i opublikowali fałszywy komunikat, że ETF został zatwierdzony. Ta fałszywa wiadomość szybko się rozprzestrzeniła i wywołała znaczną zmienność rynku, prowadząc do handlu kryptowalutami o wartości milionów dolarów w oparciu o fake news. Jak później ustalono, atak był możliwy, ponieważ SEC nie włączyła uwierzytelniania wieloskładnikowego (MFA) na swoim koncie. 

Mandiant

Mandiant, firma z branży cyberbezpieczeństwa przejęta przez Google w 2022 roku, również padła ofiarą włamania do mediów społecznościowych w styczniu 2024 roku. Konto firmy na X, na którym nie włączono MFA, zostało naruszone w wyniku ataku brute-force polegającego na zgadywaniu hasła. Po uzyskaniu dostępu hakerzy udostępnili link do oszukańczej strony, która wyglądała na legalną, ale była zaprojektowana do kradzieży kryptowalut. W efekcie skradziono kryptowaluty warte tysiące dolarów na blockchainie Solana. 

CoinGecko

Platforma krypto CoinGecko doświadczyła zaawansowanego przejęcia swojego konta na X w styczniu 2024 roku. Mimo włączonego MFA konto zostało naruszone, gdy pracownik nieświadomie kliknął fałszywy link Calendly, będący częścią ukierunkowanego ataku phishingowego. Następnie napastnik wykorzystał przejęte konto do opublikowania fałszywego airdropu tokenów, wprowadzając wielu użytkowników w błąd i sprawiając, że uwierzyli, iż mogą otrzymać darmowe tokeny. W rezultacie wielu użytkowników podało informacje o swoich kluczach prywatnych i ostatecznie utraciło dostęp do swoich portfeli krypto. To po prostu pokazuje, jak zaawansowana socjotechnika może ominąć zabezpieczenia techniczne, takie jak MFA, wykorzystując ludzkie słabości. Ten przykład podkreśla również znaczenie szkolenia pracowników w rozpoznawaniu i unikaniu prób phishingu.

CertiK

CertiK, firma zajmująca się bezpieczeństwem blockchain, znana z audytowania smart kontraktów, doświadczyła znaczącego naruszenia w styczniu 2024 roku. Atakujący przejęli konto CertiK na X i opublikowali link do fałszywej strony Revoke. Ta podrabiana witryna została zaprojektowana tak, aby wyglądać jak legalne narzędzie do cofania uprawnień nadanych dApps, ale w rzeczywistości służyła do opróżniania portfeli kryptowalutowych ofiar. Atak, który obejmował zaawansowaną socjotechnikę, ujawnił podatności nawet w firmach zajmujących się bezpieczeństwem blockchain. 

Typowe techniki stosowane przez oszustów

Oszustowie stosują szeroki wachlarz technik, aby wprowadzać użytkowników w błąd i uzyskiwać dostęp do ich kryptowalut. Zrozumienie tych metod jest kluczowe dla ochrony siebie i swoich aktywów. Oto niektóre z najczęściej stosowanych sposobów w świecie krypto.

Ataki phishingowe

Phishing to jedna z najpowszechniejszych technik stosowanych przez oszustów. Polega na wysyłaniu fałszywych wiadomości, często za pośrednictwem e-maila lub mediów społecznościowych, które wyglądają, jakby pochodziły z zaufanego źródła. Celem jest skłonienie odbiorcy do podania poufnych informacji, takich jak klucze prywatne, hasła lub kody uwierzytelniania dwuskładnikowego.

  • Jak to działa: Oszuści tworzą fałszywą stronę internetową lub wiadomość, która naśladuje legalną. Użytkownicy są zwabiani do wpisania danych logowania lub innych poufnych informacji, których oszuści następnie używają, aby uzyskać dostęp do kont.
  • Przykład z życia wzięty 5 maja 2024 roku serwer Discord Gnus.AI padł ofiarą zaawansowanego ataku phishingowego. Hakerzy uzyskali dostęp do poświadczeń administracyjnych serwera i wykorzystali je do rozpowszechniania złośliwych linków, które imitowały legalne strony do mintowania tokenów kryptowalutowych. Ten exploit doprowadził do kradzieży około 1,27 mln dolarów. Atakujący wykorzystali funkcjonalności smart kontraktów Ethereum do tworzenia fałszywych tokenów, które następnie sprzedawano niczego niepodejrzewającym użytkownikom.

Socjotechnika

Socjotechnika polega na manipulowaniu ludźmi tak, aby wykonywali określone działania lub ujawniali poufne informacje. Oszuści często wykorzystują psychologię człowieka, odwołując się do takich emocji jak zaufanie czy strach.

  • Jak to działa: Atakujący podszywają się pod wsparcie techniczne, współpracowników lub inne zaufane osoby, aby zdobyć zaufanie celu. Gdy zaufanie zostanie zbudowane, proszą o wrażliwe informacje lub nakłaniają ofiarę do wykonania działań, które zagrażają bezpieczeństwu.
  • Przykład z życia wzięty: Włamanie na konto X CEO Polychain Capital obejmowało techniki socjotechniczne. Atakujący oszukali CEO, wyłudzając informacje, które pozwoliły im uzyskać dostęp do konta i publikować fałszywe ogłoszenia o podrabianych airdropach, co doprowadziło do utraty środków przez użytkowników.

Fałszywe giveawaye i airdropy

Oszustowie często wykorzystują ekscytację wokół giveawayów i airdropów. Obiecują darmowe tokeny lub monety w zamian za drobne płatności lub dane osobowe, ale te rozdania nigdy nie są prawdziwe.

  • Jak to działa: Oszuści tworzą fałszywe konta w mediach społecznościowych lub strony internetowe, które rzekomo oferują darmowe tokeny. Aby je otrzymać, użytkownicy są proszeni o weryfikację portfela poprzez wysłanie niewielkiej kwoty krypto lub podanie swoich kluczy prywatnych w celu odebrania giveawayu. Gdy oszuści zdobędą pożądane dane, znikają, zostawiając użytkowników z niczym.
  • Przykład z życia wzięty: Podczas oszustwa Bitcoin na Twitterze w 2020 roku hakerzy wykorzystali przejęte konta znanych osób do promowania fałszywego rozdania Bitcoinów, kradnąc w ten sposób ponad 100 000 dolarów. Podobnie atak na CertiK obejmował fałszywą stronę Revoke, która nakłaniała użytkowników do ujawnienia danych swojego portfela.

Dystrybucja złośliwego oprogramowania

Złośliwe oprogramowanie, czyli malware, to kolejna powszechna technika stosowana przez oszustów do kradzieży tokenów. Malware może być ukryty pod pozorem legalnego oprogramowania, aplikacji lub linków i ma na celu pozyskiwanie poufnych informacji albo uzyskanie nieautoryzowanego dostępu do urządzenia użytkownika.

  • Jak to działa: Po zainstalowaniu malware może rejestrować naciśnięcia klawiszy, wykonywać zrzuty ekranu, a nawet dawać atakującemu zdalny dostęp. Często atakuje aplikacje portfeli lub platformy, na których odbywają się transakcje kryptowalutowe.
  • Przykład z życia wzięty: Atak na Mandiant obejmował udostępnienie linku do oszukańczej strony, która prawdopodobnie rozprzestrzeniała malware. Wejście na tę stronę powodowało, że użytkownicy nieświadomie pobierali złośliwe oprogramowanie ujawniające poufne informacje o ich portfelach krypto na blockchainie Solana.

Jak się chronić

Ochrona przed włamaniami do mediów społecznościowych związanymi z krypto wymaga połączenia świadomości i dobrych praktyk. Oto kluczowe strategie zabezpieczenia swoich aktywów:

  • Włącz uwierzytelnianie wieloskładnikowe (MFA) na wszystkich swoich kontach. MFA dodaje dodatkową warstwę bezpieczeństwa, wymagając nie tylko hasła, ale także drugiej formy weryfikacji, takiej jak kod z aplikacji uwierzytelniającej. Znacząco zmniejsza to ryzyko nieautoryzowanego dostępu, nawet jeśli hasło zostanie przejęte.
  • Uważaj na niezamówione wiadomości, e-maile lub posty w mediach społecznościowych proszące o poufne informacje. Zawsze dokładnie sprawdzaj adresy URL i weryfikuj wiarygodność wszelkich próśb o dane osobowe. Unikaj klikania linków lub pobierania załączników z nieznanych lub podejrzanych źródeł.
  • Regularnie aktualizuj swoje urządzenia i oprogramowanie. Przestarzałe oprogramowanie może zawierać luki, które wykorzystują hakerzy. Włącz automatyczne aktualizacje systemów operacyjnych, przeglądarek i aplikacji portfeli kryptowalutowych. Dodatkowo korzystaj z renomowanych programów antywirusowych i antymalware, aby chronić urządzenia przed złośliwym oprogramowaniem.
  • Używaj silnych, unikalnych haseł do każdego z kont. Menedżer haseł może pomóc generować i przechowywać złożone hasła, ułatwiając utrzymanie wysokiego poziomu bezpieczeństwa na wielu platformach.
  • Dowiedz się więcej o popularnych technikach socjotechnicznych, takich jak podszywanie się i pretexting, i zawsze weryfikuj tożsamość każdej osoby proszącej o poufne informacje.
  • Zabezpiecz swoje klucze prywatne. Przechowuj je offline w hardware wallet lub w bezpiecznym miejscu fizycznym i nigdy nie udostępniaj ich nikomu. Uważaj na wpisywanie kluczy prywatnych na platformach online, ponieważ może to narazić cię na kradzież.
  • Monitoruj aktywność na swoim koncie regularnie, aby szybko wykrywać i reagować na podejrzane zachowania. Ustaw alerty dotyczące prób logowania i transakcji oraz często przeglądaj aktywność konta. Natychmiast zgłaszaj wszelkie nietypowe działania, aby ograniczyć potencjalne szkody.
  • Unikaj wykonywania poufnych transakcji przez publiczne Wi-Fi, które może być niebezpieczne i podatne na przechwycenie przez złośliwych aktorów. Jeśli musisz korzystać z publicznego Wi-Fi, upewnij się, że masz niezawodną wirtualną sieć prywatną (VPN), aby szyfrować dane. Najlepiej wykonywać transakcje w bezpiecznych, prywatnych sieciach.
  • Weryfikuj autentyczność komunikacji, zwłaszcza tej związanej z transakcjami finansowymi lub aktualizacjami bezpieczeństwa. Skontaktuj się bezpośrednio z daną instytucją, korzystając ze zweryfikowanych danych kontaktowych, jeśli otrzymasz dziwną wiadomość. Nie używaj danych kontaktowych zawartych w samej podejrzanej wiadomości, ponieważ może to prowadzić do utraty danych. 

Podsumowanie

Wzrost liczby włamań do mediów społecznościowych związanych z krypto podkreśla potrzebę silnych praktyk bezpieczeństwa i czujności. Regularnie aktualizuj ustawienia bezpieczeństwa i uważaj na niezamówione komunikaty, aby chronić swoje aktywa i zwiększyć pewność siebie w kontaktach online. W nieprzewidywalnym świecie mediów społecznościowych proaktywne bezpieczeństwo jest najlepszą obroną. Priorytetowo traktuj ochronę swojego cyfrowego majątku, aby pozostać bezpiecznym i chronionym.

Udostępnij:

Powiązane artykuły

Ciekawi Cię więcej?

Dołącz do naszego newslettera — bądź na bieżąco, bądź pełen energii.