Community Submission - Автор: WhoTookMyCrypto.com

2017 рік був чудовим роком для криптовалют, оскільки швидке зростання оцінок вивело їх на медіа-екрани, і це привернуло велику увагу як з боку широкої публіки, так і кіберзлочинців. Криптовалюти стали улюбленим інструментом для злочинців, і вони все частіше використовують їх, щоб обійти традиційні банківські системи та уникнути фінансового контролю з боку регуляторів.

Оскільки люди проводять більше часу на своїх смартфонах, ніж на настільних комп'ютерах, не дивно, що кіберзлочинці також звертають на них увагу. Наступна дискусія пояснює, як шахраї намагаються націлитися на користувачів криптовалют через їх мобільні пристрої, а також деякі кроки, які користувачі можуть вжити, щоб захистити себе.


Фальшиві програми для криптовалют

Фальшиві програми для платформ торгівлі криптовалютами

Найвідоміший приклад фальшивих програм для торгівлі криптовалютами, напевно, є приклад Poloniex. Перш ніж запустити офіційний мобільний трейдинговий додаток у липні 2018 року, Google Play вже перераховував багато фальшивих програм платформи Poloniex, які були навмисно створені. Багато користувачів, які завантажили ці шахрайські програми, стали жертвами зламу своїх облікових даних для входу в Poloniex і втратили свої криптовалюти. Деякі програми навіть пішли далі, запитуючи облікові дані для входу в облікові записи Gmail у користувачів. Важливо підкреслити, що були зламані лише акаунти, які не мали двофакторної аутентифікації (2FA).

Наступні кроки можуть допомогти вам захиститися від цих шахрайств.

  • Перевірте офіційний сайт платформи, щоб дізнатися, чи дійсно вона пропонує мобільний додаток. Якщо платформа пропонує його, скористайтеся посиланням, доступним на їхньому веб-сайті.

  • Читати коментарі та оцінки. Часто шахрайські програми мають багато поганих оцінок, де люди скаржаться на обман, тому переконайтеся, що перевірили їх перед завантаженням. Однак також слід бути обережним з програмами, які пропонують ідеальні оцінки та коментарі, оскільки будь-яка легітимна програма має свою частку негативних відгуків.

  • Перевірте інформацію про розробника програми. Досліджуйте, чи надає легітимна компанія юридичну адресу та електронну пошту. Вам також слід провести онлайн-пошук на надану інформацію, щоб дізнатися, чи вона справді пов'язана з офіційною платформою.

  • Перевірте кількість завантажень. Також слід враховувати кількість завантажень, які має програма, оскільки малоймовірно, що популярна платформа торгівлі криптовалютами має невелику кількість завантажень.

  • Увімкніть 2FA на своїх облікових записах. Хоча це не є 100% безпекою, обійти 2FA складно, і це може суттєво вплинути на захист ваших коштів. Навіть якщо дані для входу були вкрадені.


Фальшиві програми для гаманців для зберігання криптовалют

Є багато різних видів фальшивих програм. Один із варіантів намагається отримати особисту інформацію від користувачів, таку як паролі гаманців та приватні ключі.

У деяких випадках фальшиві програми надають заздалегідь згенеровані публічні адреси користувачам. Тому вони припускають, що гроші депонуються на ці адреси. Але вони не можуть отримати доступ до приватних ключів і, отже, не можуть отримати будь-які кошти, які їм надсилаються.

Такі фальшиві гаманці були створені для популярних криптовалют, таких як Ethereum та Neo, і, на жаль, багато користувачів втратили свої гроші таким чином. Ось кілька запобіжних заходів, які можна вжити, щоб уникнути жертвування:

  • Запобіжні заходи, описані в розділі програми платформи вище, також застосовуються тут. Однак є додатковий захід, який ви можете вжити, працюючи з гаманець програмою, - це переконатися, що нові адреси створюються при відкритті програми вперше, і що у вас є приватні ключі (мнемонічні насіння). Легітимний гаманець дозволяє вам експортувати приватні ключі, але також важливо забезпечити, щоб генерація нових пар ключів не була скомпрометована. Тому вам слід використовувати добре зарекомендуване програмне забезпечення (бажано з відкритим кодом).

  • Навіть якщо програма надає вам приватний ключ (або основний ключ), вам слід перевірити, чи доступні публічні адреси. Наприклад, деякі гаманці Bitcoin дозволяють користувачам імпортувати свої приватні ключі або насіння, щоб уявити адреси та отримати доступ до коштів. Щоб зменшити ризики компрометації ключів і насіння, ви можете зробити це на комп'ютері, який не підключений до Інтернету).


Програми криптоджекінгу

Криптоджекінг став популярним серед кіберзлочинців через низькі бар'єри та простоту. Більше того, ці програми надають їм можливість отримувати постійний дохід у довгостроковій перспективі. Незважаючи на їх низьку обчислювальну потужність у порівнянні з комп'ютерами, мобільні пристрої все частіше стають мішенню для криптоджекінгу.

Окрім криптоджекінгу у веб-браузерах, кіберзлочинці також розробляють програми, які виглядають як ігри, утиліти або легітимні навчальні додатки. Однак більшість цих програм розроблені для виконання кодів, які здійснюють прихований видобуток через браузер жертви. Існують також програми криптоджекінгу, які рекламуються як легітимні гірники, але винагороди передаються розробнику програми, а не користувачам. Ситуація погіршилася, оскільки кіберзлочинці стали більш розвиненими і поширили легкі алгоритми видобутку, щоб уникнути виявлення.

Криптоджекінг є вкрай шкідливим для мобільних пристроїв, оскільки він знижує продуктивність і сповільнює пристрій, а ще гірше, що він може виступати в ролі шкідливого вірусу Trojan Horse.


Наступні кроки можуть бути вжиті для захисту від них.

  • Завантажуйте програми лише з офіційних магазинів, таких як Google Play, оскільки піратські програми не перевіряються заздалегідь і можуть містити програми криптоджекінгу.

  • Слідкуйте за своїм телефоном, щоб уникнути надмірного витрачання акумулятора або перегрівання. Як тільки це буде виявлено, негайно закрийте програми, які це викликають.

  • Постійно оновлюйте свій пристрій та програми, щоб виправити та закрити вразливості безпеки.

  • Використовуйте браузер, який захищає від криптоджекінгу, або встановіть популярні розширення для браузера, такі як MinerBlock, NoCoin та Adblock.

  • Встановіть антивірусну програму для мобільного телефону та підтримуйте її актуальною, якщо це можливо.


Безкоштовні подарунки та фальшиві програми для видобутку криптовалют

Це програми, які претендують на видобуток криптовалют для своїх користувачів, але насправді нічого не роблять, окрім як показують рекламу. Вони стимулюють користувачів тримати програми відкритими, збільшуючи винагороди з часом. Деякі програми заохочують користувачів залишати оцінки 5 зірок для отримання винагород, і звичайно, жодна з цих програм не видобуває криптовалюти, а користувачі не отримують жодних винагород.

Щоб захиститися від цього шахрайства, зрозумійте, що для більшості криптовалют видобуток вимагає спеціалізоване обладнання (ASIC), що означає, що видобуток на мобільному пристрої неможливий. Навіть суми, які ви зможете видобути, будуть надзвичайно мізерними, тому краще уникати будь-якої з цих програм.



Програми-кліпери

Ці програми змінюють адреси криптовалют, які ви копіюєте, і замінюють їх адресами зловмисника. Таким чином, хоча жертва може скопіювати правильну адресу отримувача, адреса, яку зловмисник вставляє для обробки транзакції, є адресою, якою він користується, щоб отримати гроші.

Щоб уникнути того, щоб стати жертвою цих програм, ось кілька запобіжних заходів, які ви можете вжити під час проведення транзакцій:

  • Завжди перевіряйте адресу, яку ви вставляєте в поле отримувача, двічі або тричі. Транзакції в блокчейні є незворотними, тому ви завжди повинні бути обережними.

  • Краще перевірити всю адресу, а не лише її частини. Деякі програми достатньо розумні, щоб вставляти адреси, які схожі на вашу цільову адресу.



Сим-картковий обман


У процесі шахрайства з обміном SIM-карт, кіберзлочинці можуть отримати доступ до номера телефону користувача та контролювати його. Вони роблять це, використовуючи соціотехнічні методи, щоб обдурити операторів мобільного зв'язку, щоб видати їм нову SIM-карту. Найвідомішим випадком обміну SIM-карт став бізнесмен і криптовалютний лідер Майкл Терпін. Він стверджував, що AT&T недбало ставилася до його мобільних облікових даних, що призвело до втрати токенів на суму понад 20 мільйонів доларів США.

Якщо кіберзлочинці отримають доступ до вашого номера телефону, вони можуть використовувати його для обходу будь-якої двофакторної аутентифікації (2FA), що з цим пов'язана. І після цього вони можуть отримати доступ до ваших криптовалютних гаманців і торгівельних рахунків.

Інший спосіб, яким можуть скористатися кіберзлочинці, — це моніторинг ваших SMS-повідомлень. Уразливості в мережах зв'язку можуть дозволити злочинцям перехоплювати ваші повідомлення, які можуть містити код двофакторної аутентифікації (2FA), надісланий вам.

Що особливо турбує в цій атаці, так це те, що користувачам не потрібно вживати жодних дій, таких як завантаження фальшивої програми або натискання на шкідливе посилання.


Щоб уникнути жертвування таким трюкам, ось кілька кроків, які слід врахувати:

  • Не використовуйте свій мобільний номер для SMS 2FA. Замість цього використовуйте програми, такі як Google Authenticator або Authy, для захисту своїх рахунків. Це ускладнює доступ кіберзлочинцям до цих програм, навіть якщо у них є ваш номер телефону. Замість цього ви можете використовувати пристрої 2FA, такі як YubiKey або Google Security Titan Key.

  • Не розкривайте особисту інформацію в соціальних мережах, наприклад, свій мобільний номер. Кіберзлочинці можуть захопити цю інформацію та використовувати її для імітації вас в інших місцях.

  • Ніколи не оголошуйте в соціальних мережах, що у вас є криптовалюти, оскільки це зробить вас мішенню. І якщо ви в ситуації, коли всі знають, що у вас є, вам слід уникати розголошення особистої інформації, включаючи платформи або гаманці, які ви використовуєте.

  • Зробіть домовленість з постачальниками мобільних послуг для захисту свого облікового запису. Це може означати прив'язування PIN-коду або пароля до вашого облікового запису та вказівку, що тільки користувачі, які знають секретний номер, можуть вносити зміни до облікового запису. Ви також можете попросити про такі зміни особисто та не дозволяти їх по телефону.


Wi-Fi

Кіберзлочинці постійно шукають точки входу в мобільні пристрої, особливо тих, хто користується криптовалютами. Ця точка входу — доступ до Wi-Fi. Загальнодоступна Wi-Fi мережа ненадійна, і користувачі повинні вжити заходів обережності перед підключенням до неї. Це наражає кіберзлочинців на ризик отримати доступ до даних на їхніх мобільних пристроях. Ці запобіжні заходи були описані в статті про загальнодоступну Wi-Fi мережу.


Заключні думки

Мобільні телефони стали невід'ємною частиною нашого життя. Насправді вони настільки тісно пов'язані з вашою цифровою ідентичністю, що можуть стати вашими найбільшими слабкостями. Кіберзлочинці це усвідомлюють і продовжать шукати способи вичавити з цього вигоду завжди. Захист мобільних пристроїв більше не є вибором. Це стало необхідністю. Будьте в безпеці.