88万 номеров телефонов попали под прицел: хакеры выстроились в очередь, чтобы украсть
Компания по кибербезопасности Rapid7 только что раскрыла масштабный фишинговый проект под кодовым названием «Острікс» (Ostrikx). 885 тысяч номеров телефонов были точно собраны. Только один файл из Германии содержит 316 тысяч записей. Есть также данные из Гонконга, Великобритании, США, Болгарии и Канады — вплоть до списков пользователей аппаратных кошельков.
Самое абсурдное — эти данные используют «по работе». К примеру, биржа Crypto.com сопоставила 5576 аккаунтов: дальше идут ожидание и подготовка к атакам. Злоумышленники создали поддельные приложения для кошельков Ledger, Trezor и Exodus, а затем обманом через фальшивые письма и звонки «от службы поддержки» заставляли вас отдать seed-фразу. Вся цепочка действий выстроена настолько профессионально, что выглядит лучше, чем у нормальных компаний.
В немецком наборе данных 43 тысячи номеров совпали с аккаунтами на биржах. Точность — 13,6%. На каждые 100 человек 14 попадаются. Такая конверсия — топ-уровень для любого бизнеса, но, к сожалению, применена не туда.
В эту войну втянули и ИИ: массовая проверка номеров, подделка писем — полная автоматизация конвейера. Темпы «технологических итераций» у мошенников быстрее, чем у многих нормальных проектов. От одной только картинки становится грустно.
Согласно данным, в этом году в первом квартале фишинг и социальная инженерия составили более 60% всех потерь криптоиндустрии — свыше 300 миллионов долларов. Атаки на код протоколов становятся сложнее, но человечность всегда остается лучшим «пробивным» пунктом.
И кошельковым сервисам тоже не стоит сваливать всё на других. В августе один из логистических партнеров утек 14 тысяч пользовательских данных. В июле кто-то ошибся и подписал не ту авторизацию — 1 миллион долларов «исчез» в одну минуту. Даже если холодный кошелек супербезопасен, ничто не спасет, если вы сами собственноручно отдадите seed-фразу.
Запомните: официальный сервис никогда не будет спрашивать у вас seed-фразу добровольно. Если просят «вам — значит вы вор». Встретили фейковое приложение или поддельное письмо — остановитесь на три секунды, проверьте на официальном сайте. Не дайте случиться так, чтобы вы оказались в тех самых 13,6%.
Вы получали такие фишинговые SMS? В комментариях расскажите, чему научились и как вы защищаетесь от мошенников.
Нажмите на аватар, чтобы посмотреть прямой эфир.
Ежедневно буду знакомить вас с главными новостями и трендами в кибербезопасности в крипте. Это не просто «что произошло», а поможет понять логику и возможности, стоящие за этим 👉🦖
#比特币 #кибербезопасность крипто
Компания по кибербезопасности Rapid7 только что раскрыла масштабный фишинговый проект под кодовым названием «Острікс» (Ostrikx). 885 тысяч номеров телефонов были точно собраны. Только один файл из Германии содержит 316 тысяч записей. Есть также данные из Гонконга, Великобритании, США, Болгарии и Канады — вплоть до списков пользователей аппаратных кошельков.
Самое абсурдное — эти данные используют «по работе». К примеру, биржа Crypto.com сопоставила 5576 аккаунтов: дальше идут ожидание и подготовка к атакам. Злоумышленники создали поддельные приложения для кошельков Ledger, Trezor и Exodus, а затем обманом через фальшивые письма и звонки «от службы поддержки» заставляли вас отдать seed-фразу. Вся цепочка действий выстроена настолько профессионально, что выглядит лучше, чем у нормальных компаний.
В немецком наборе данных 43 тысячи номеров совпали с аккаунтами на биржах. Точность — 13,6%. На каждые 100 человек 14 попадаются. Такая конверсия — топ-уровень для любого бизнеса, но, к сожалению, применена не туда.
В эту войну втянули и ИИ: массовая проверка номеров, подделка писем — полная автоматизация конвейера. Темпы «технологических итераций» у мошенников быстрее, чем у многих нормальных проектов. От одной только картинки становится грустно.
Согласно данным, в этом году в первом квартале фишинг и социальная инженерия составили более 60% всех потерь криптоиндустрии — свыше 300 миллионов долларов. Атаки на код протоколов становятся сложнее, но человечность всегда остается лучшим «пробивным» пунктом.
И кошельковым сервисам тоже не стоит сваливать всё на других. В августе один из логистических партнеров утек 14 тысяч пользовательских данных. В июле кто-то ошибся и подписал не ту авторизацию — 1 миллион долларов «исчез» в одну минуту. Даже если холодный кошелек супербезопасен, ничто не спасет, если вы сами собственноручно отдадите seed-фразу.
Запомните: официальный сервис никогда не будет спрашивать у вас seed-фразу добровольно. Если просят «вам — значит вы вор». Встретили фейковое приложение или поддельное письмо — остановитесь на три секунды, проверьте на официальном сайте. Не дайте случиться так, чтобы вы оказались в тех самых 13,6%.
Вы получали такие фишинговые SMS? В комментариях расскажите, чему научились и как вы защищаетесь от мошенников.
Нажмите на аватар, чтобы посмотреть прямой эфир.
Ежедневно буду знакомить вас с главными новостями и трендами в кибербезопасности в крипте. Это не просто «что произошло», а поможет понять логику и возможности, стоящие за этим 👉🦖
#比特币 #кибербезопасность крипто