Blockchain güvenlik şirketi SlowMist, Web3 işe alım süreci taklidi yapan yeni bir siber saldırı kampanyası ortaya çıkardı. “Relay” adlı sahte toplantı uygulaması üzerinden yayılan zararlı yazılım, hem macOS hem Windows kullanıcılarını hedef alarak kripto cüzdanları, oturum verileri ve tarayıcı kimlik bilgilerini çalıyor.
Detaylar Haberimizde
Dijital dünyada çalışan profesyonelleri hedef alan yeni nesil bir siber tehdit, sahte iş görüşmeleri üzerinden sistemlere sızmaya başladı. SlowMist araştırmasına göre, saldırganlar gelişmiş bir sosyal mühendislik taktiği ile kripto sektörü çalışanlarını kandırıyor ve kişisel verilerini ele geçiriyor.
Platforma Özel Saldırı Zincirleri

Saldırı yöntemleri, her işletim sisteminin teknik özelliklerine göre özelleştirilmiş durumda. macOS kullanıcılarından Terminal’i açmaları, bir dosyayı pencereye sürükleyip Enter tuşuna basmaları isteniyor. Bu işlem, gizli bir dizinden yürütülebilir dosya kopyalayan, macOS karantina özelliklerini devre dışı bırakan ve kötü amaçlı yazılımı sessizce başlatan bir kabuk betiği çalıştırıyor. Windows tarafında ise Electron tabanlı ve NSIS ile paketlenmiş sahte kurulum dosyası, inandırıcı bir ilerleme çubuğu gösteriyor. Yükleme yaklaşık yüzde 80’e ulaştığında, uygulama yönetici yetkisi talep eden bir PowerShell komutu tetikleyerek imzasız yürütülebilir dosyayı gizli pencerede başlatıyor.
Kripto Cüzdanlar, Oturumlar ve Kimlik Bilgileri Hedefte
Zararlı yazılım çalışmaya başladığında, hedeflenen veri yelpaesi oldukça geniş. MetaMask, Phantom ve Trust Wallet dahil 286 tarayıcı uzantısından kimlik bilgileri toplanıyor. Ayrıca tarayıcıda kayıtlı şifreler, çerezler, otomatik doldurma verileri ve kredi kartı bilgileri ele geçiriliyor. macOS versiyonu, kullanıcının parolasını almak için sahte bir sistem hatası penceresi gösteriyor ve ardından Apple’ın login keychain veritabanını kullanarak kayıtlı kimlik bilgilerinin şifresini çözüyor. Apple Notes uygulamasındaki notlar da taranıyor; kullanıcılar bazen tohum ifadelerini buraya kaydediyor. Telegram oturumları da tdata klasörünü çalarak ele geçiriliyor. Windows versiyonu ise sistem güncellemelerini taklit eden isimlerle kalıcılık sağlıyor ve Chrome ile Brave tarayıcı uzantılarının işlem belleğinde kripto cüzdan kilidini açacak materyal arıyor.
İzleme ve Veri Sızdırma Mekanizması
Saldırı grubu, çalınan verileri dışarı aktarmak için cdnresolver.com alan adının alt alanlarını komuta ve kontrol sunucusu olarak kullanıyor. Araştırmacılar ayrıca, saldırganların kötü amaçlı yazılımın çalışmasını gerçek zamanlı izlemek için Sentry telemetri uç noktasını istismar ettiğini tespit etti. SlowMist, dosyayı çalıştıran herkesin hemen ağ bağlantısını kesmesini, temiz bir cihazdan şifreleri değiştirmesini, tarayıcı ve Telegram oturumlarını sonlandırmasını ve yeni oluşturulmuş anahtarlar kullanarak kripto varlıklarını başka cüzdanlara taşımasını öneriyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol





