Вміст спільноти - Автор: WhoTookMyCrypto.com


2017 рік став визначним роком для індустрії криптовалют через запаморочливе зростання оцінок, що, як наслідок, призвело до широкого розголосу в основних ЗМІ. Інакше й бути не могло, ця обставина викликала у них величезний інтерес як з боку громадськості, так і з боку кіберзлочинців. Відносна анонімність, яку пропонують криптовалюти, зробила їх бажаним інструментом для цих зловмисників, які часто використовують їх, щоб обійти традиційні банківські системи та уникнути контролю з боку регуляторів.

Враховуючи, що люди зазвичай проводять більше часу за смартфонами, ніж за настільними комп’ютерами, не дивно, що кіберзлочинці звернули свою увагу на перший. Тому наступна стаття присвячена механізмам, які використовують шахраї для доступу до користувачів криптовалюти через їхні мобільні пристрої, а також деяким заходам, які останні можуть вжити, щоб захистити себе.


Програми для підроблених криптовалют

Підроблені програми для обміну криптовалюти

Найвідомішим прикладом фальшивого додатка для обміну криптовалютою є, ймовірно, Poloniex. До запуску офіційного мобільного додатка в липні 2018 року в Google Play уже можна було знайти кілька підроблених програм обміну Poloniex, які були навмисно розроблені, щоб бути функціональними. Багато користувачів, які завантажили ці шахрайські програми, побачили, що їхні облікові дані доступу до Poloniex зламано, а їхні криптовалюти викрадено. Деякі програми пішли далі, навіть запитуючи у користувачів облікові дані для доступу до їхніх облікових записів Gmail. Слід зазначити, що лише ті облікові записи, які не мають двофакторної автентифікації (2FA), зрештою будуть скомпрометовані.

Наступні кроки можуть допомогти вам захиститися від цих типів шахрайства.

  • Перевірте офіційний веб-сайт біржі, щоб переконатися, що вона дійсно пропонує мобільну торгову програму. Якщо так, скористайтеся посиланням, наданим на тому ж веб-сайті.

  • Читайте відгуки та рейтинги. Програми для шахраїв часто мають численні негативні відгуки від людей, які скаржаться на те, що їх обманули, тому обов’язково перевіряйте їх перед завантаженням. Так само вам слід скептично ставитися до програм, які мають надто позитивні коментарі та оцінки. Кожен законний додаток завжди супроводжується достатньою часткою негативних відгуків.

  • Перегляньте інформацію про розробника програми. Перевірте, чи надано посилання на законну компанію, веб-сайт або електронну адресу. Далі вам слід виконати онлайн-пошук наданої інформації, щоб переконатися, що вона справді пов’язана з офіційною біржею.

  • Перевірте кількість завантажень. Цю деталь також слід враховувати, оскільки навряд чи дуже популярна біржа матиме низьку кількість завантажень.

  • Активуйте автентифікацію 2FA у своїх облікових записах. Незважаючи на те, що автентифікацію 2FA не є на 100% безпечною, її набагато складніше обійти, і вона може мати велике значення для захисту ваших коштів, навіть якщо ваші облікові дані для входу були скомпрометовані фішингом.


Програми для підроблених криптовалютних гаманців

Існує багато типів підроблених програм. Серед них ті, які прагнуть отримати особисті дані користувачів, такі як паролі та закриті ключі до їхніх гаманців.

У деяких випадках це підроблені програми, які надають користувачам загальнодоступні адреси, які були згенеровані раніше. Користувачі припускатимуть, що вони можуть безпечно розміщувати кошти за цими адресами, однак, оскільки їм не надано закритих ключів, вони не зможуть отримати доступ до коштів, які вони там депонують.

Підроблені гаманці цього типу були створені для популярних криптовалют, таких як Ethereum або Neo, і, на жаль, багато користувачів втратили свої кошти. Ось деякі запобіжні заходи, яких ви можете вжити, щоб не стати жертвою таких шахраїв:

  • Запобіжні заходи, висвітлені в попередньому розділі, присвяченому підробленим програмам обміну, однаково дійсні в цьому випадку. Однак додатковий захід, який можна вжити під час роботи з програмами-гаманцями, полягає в тому, щоб переконатися, що під час першого відкриття зазначених програм створюються абсолютно нові адреси, і що одна з них має відповідні закриті ключі або мнемонічне число. Законні програми гаманця дозволять вам експортувати ваші особисті ключі; але також важливо переконатися, що генерація нових пар ключів не буде порушена. Тому ви повинні використовувати перевірене програмне забезпечення (бажано з відкритим кодом).

  • Навіть якщо програма надає вам приватний ключ (або початкове число), ви повинні перевірити, чи можна одержати публічні адреси та отримати доступ із нього. Наприклад, деякі біткойн-гаманці дозволяють користувачам імпортувати свої приватні ключі або насіння для перегляду адрес і доступу до коштів. Щоб звести до мінімуму ризик зламу ключів і вихідних кодів, ідеально виконувати цю операцію на комп’ютері з «повітряним проміжком» (тобто, відключеному від Інтернету).


Програми для криптоджекінгу

Криптозловмисник став одним із улюблених способів кіберзлочинців завдяки легкому доступу та низькій вартості, а також можливості пропонувати довгостроковий постійний дохід. Незважаючи на нижчу обчислювальну потужність порівняно з ПК, мобільні пристрої стають все більш поширеною мішенню для криптоджекінгу.

Крім шифрування веб-браузерів, кіберзлочинці також розробляють програми, які виглядають як цілком законні функціональні освітні програми та ігри. Однак багато з цих програм розроблено для таємного запуску сценаріїв у фоновому режимі.

Існують також додатки для криптоджекінгу, які рекламуються як законні сторонні програми для майнінгу, але винагороду від яких отримують розробники, а не їхні користувачі.

Що ще гірше, злочинці стають все більш досвідченими, що змусило їх встановити легкі алгоритми видобутку, які надзвичайно ускладнюють їх виявлення.

Cryptojacking неймовірно шкідливий для мобільних пристроїв, оскільки він погіршує їх продуктивність і прискорює знос. Що ще гірше, він також може діяти як троянський кінь для інших, ще більш згубних типів шкідливих програм.

Наступні кроки можуть бути корисними, щоб захистити себе від криптозлому:

  • Завантажуйте програми лише з офіційних платформ, таких як Google Play. Піратські додатки не пройшли попередню перевірку та, швидше за все, містять сценарії криптозлому.

  • Стежте за своїм телефоном, щоб визначити надмірний розряд акумулятора або перегрів. Після виявлення скасуйте програми, які викликають ці ефекти.

  • Оновлюйте свій пристрій і програми, щоб усунути потенційні вразливості безпеки.

  • Використовуйте веб-браузер, який захищає від криптозлому, або встановіть надійні плагіни, такі як MinerBlock, NoCoin і Adblock.

  • Якщо можливо, встановіть мобільне антивірусне програмне забезпечення та оновлюйте його.


Безкоштовні розіграші та підроблені програми для майнінгу криптовалют

Це програми, які імітують майнінг криптовалют, але насправді вони не роблять нічого, окрім показу реклами. Вони стимулюють користувачів залишати програми відкритими, відображаючи збільшення винагороди з часом. Деякі з цих програм навіть заохочують користувачів залишати 5-зіркові відгуки як умову отримання вищезгаданих винагород. Звичайно, жодна з цих програм не займається ефективним майнінгом, і їхні користувачі ніколи не отримають реальної винагороди.

Щоб захистити себе від цього шахрайства, необхідно розуміти, що для майнінгу більшості криптовалют потрібне вузькоспеціалізоване обладнання (відомі ASIC), а це означає, що неможливо виконувати операції з мобільного пристрою. І в будь-якому випадку будь-яка сума, яку можна було б видобути таким чином, була б незначною. З цієї причини ми рекомендуємо вам триматися подалі від будь-якої подібної програми.


Apps portapapeles (програми для стрижки)

Цей тип програми змінює адреси криптовалют, які копіюються, і замінює їх адресами зловмисника. Таким чином, хоча жертва може скопіювати правильну адресу отримання, ту, яку вона вставляє для обробки транзакції, буде замінено адресою зловмисника.

Нижче ми представляємо низку заходів, які ви можете вжити під час обробки транзакцій, щоб не стати жертвою цього типу додатків.

  • Завжди двічі або навіть тричі перевіряйте адресу, яку ви вставляєте в поле доставки. Транзакції в блокчейні є незворотними, тому ви завжди повинні діяти обережно.

  • Найкраще підтвердити всю надану адресу, а не лише її частини. Деякі програми достатньо складні, щоб вставляти адреси, схожі на законні.


Заміна SIM-карти

Під час афери із заміною SIM-карти кіберзлочинець отримує доступ до номера телефону користувача. Вони досягають цього, використовуючи методи соціальної інженерії, які дозволяють їм обдурити мобільних операторів і змусити їх надати їм копію SIM-карти. Найвідомішою аферою із заміною SIM-карти стала та, яка торкнулася криптовалютного підприємця Майкла Терпіна, який стверджував, що AT&T недбало передала облікові дані його мобільного телефону третім особам, у результаті чого він втратив токени на суму понад 20 мільйонів доларів США.

Щойно зловмисники отримають доступ до вашого номера мобільного телефону, вони зможуть використовувати його, щоб обійти будь-яку автентифікацію 2FA, яка покладається на нього. Звідти вони потраплять у ваші криптовалютні гаманці та облікові записи обміну.

Іншим методом, який можуть використовувати кіберзлочинці, є моніторинг вашого спілкування за допомогою SMS. Збої в мережах зв’язку можуть дозволити зловмисникам перехопити ваші повідомлення, серед яких може бути пін-код 2FA.

Що робить ці типи атак особливо тривожними, так це те, що вони не вимагають активної ролі з боку жертв, як у випадку із завантаженням підробленого програмного забезпечення або відкриттям шкідливих посилань.

Щоб не попастися на цей тип шахрайства, можна розглянути такі заходи:

  • Не використовуйте номер свого мобільного телефону для аутентифікації 2FA за допомогою SMS. Натомість використовуйте такі програми, як Google Authenticator або Authy, щоб захистити свої облікові записи. Кіберзлочинці не зможуть отримати доступ до таких програм, навіть якщо вони заволодіють вашим номером телефону. Крім того, ви також можете використовувати апаратну автентифікацію 2FA, наприклад YubiKey або ключі безпеки Titan від Google.

  • Ніколи не розкривайте особисту інформацію, наприклад номер телефону, у соціальних мережах. Кіберзлочинці можуть скористатися цією інформацією та використати її, щоб видати себе за вас на інших сайтах.

  • Ви ніколи не повинні оголошувати в соціальних мережах, що володієте криптовалютами, оскільки це може зробити вас мішенню. Якщо ви перебуваєте в такому становищі, коли всі знають, що вони у вас є, уникайте розголошення особистої інформації, як-от біржі чи гаманці, якими ви користуєтеся.

  • Заплануйте захист свого облікового запису за допомогою операторів мобільного зв’язку. Це може включати запит PIN-коду або пароля для будь-яких змін, які ви хочете внести в нього. Крім того, ви також можете вимагати, щоб зазначені зміни могли бути внесені лише особисто, що унеможливлює їх виконання по телефону.


WiFi

Кіберзлочинці постійно шукають можливі шляхи доступу до мобільних пристроїв, особливо тих, які використовують криптовалюти. Однією з таких потенційних точок входу є WiFi. Загальнодоступні мережі Wi-Fi є незахищеними, тому користувачі повинні завжди вживати запобіжних заходів перед підключенням до них. Інакше вони ризикують отримати доступ кіберзлочинців до даних, що зберігаються на їхніх мобільних пристроях. Ці запобіжні заходи були розглянуті в статті, присвяченій публічним мережам WiFi.


Останні думки

Мобільні телефони стали невід’ємною частиною нашого життя. Насправді вони настільки переплетені з нашою цифровою ідентичністю, що можуть стати нашою головною вразливістю. Кіберзлочинці це знають, і тому продовжують шукати механізми їх використання. Захист ваших мобільних пристроїв – це вже не варіант, а необхідність. Завжди дійте обережно.