روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ مزایای رمزارزها برای دارندگان –مقررات ضعیف و عدم نظارت دولت- برای مجرمان سایبری نیز مزیت محسوب میشود. برای اینکه نشان دهیم چطور پولهای مجازی میتوانند انقدر برای مجرمان سایبری جذاب باشند فهرستی از هشت سرقت رمزارز جسورانه در کل تاریخ را برایتان آماده کردهایم. در این فهرست شاهد بزرگترین حملات از دستهبندیهای مختلف خواهید بود. ما موارد را بر حسب میزان خسارت ردهبندی نکردهایم زیرا سخت میشود برای بسیاری از انواع حملات این کار را انجام داد. از این رو ردهبندی ما طرح هرمی را ارائه نمیدهد. با ما همراه بمانید.
- پیچیدهترین
خسارت: 30 هزار دلار آمریکا
روش: کیفپول سختافزاریِ تروجانزده
این حمله را متخصصین ما کشف کردند. سرمایهگذاری یک کیفپول سختافزاری محبوب خریده بود که هم عین مدل اصلش کار میکرد هم دقیقاً شبیه آن بود! اما بعدش کاشف بعمل آمد که نسخه کاملاً تقلبی است با کلیدهای خصوصی از پیش فلششده که مجرمان سایبری آنها را در اختیار داشتند. همچنین سیستم تضعیف رمزعبور نیز تعبیه شده بود. وقتی پول در کیف ظاهر شد، هکرها سریع برداشتش کردند و این بدون اینکه کیفپول اصلاً به کامپیوتر وصل باشد اتفاق افتاد.
- بزرگترین
خسارت: 540 میلیون دلار آمریکا
روش: هک سرور
تا مدتها بزرگترین هک تاریخ رمزارز، سرقت از صرافی Mt. Gox (با 460 میلیون دلار آمریکا خسارت) بود که همین هم باعث شد این شرکت در سال 2014 سقوط کند. اما سال 2022 این عنوان با افتخار به Mt. Gox توسعهدهنده بازی محبوب Axie Infinity (که سبک "بازی کن و پول دربیار"[1]) داده شد! مهاجمین سیستم Ronin Bridge را که کارش مدیریت تعامل بین توکنهای درون گیمی و شبکه اتریوم است دستکاری کردند و همین باعث شد خسارت تخمینزدهشده ناشی از این حمله 540 تا 650 دلار آمریکا باشد. مهاجمین بدون پرداختن جز به جز به هک پل بلاکچین، از نُه نود اعتبارسنج برای اعتبارسنجی تراکنشهای رونین 5 مورد را دستکاری کرده و از آنها برای امضای واگذاریشان استفاده کردند. ظاهراً به شبکه از طریق ترکیبی از بدافزارها و اعتبارنامههای دسترسی قانونی اما قدیمی که به موقع لغو نشده بودند، نفوذ کرده بودند. هکرها همچنین امیدوار بودند که از سقوط ارزش بازار شرکتهای هدف، درآمد بیشتری کسب کنند، اما این هک تنها یک هفته بعد مورد توجه قرار گرفت و تلاش آنها برای فروش کوتاه شکست خورد.
- مداومترین
خسارت: نامشخص
روش: افزونه تقلبی کروم
هدف حملاتی که توسط گروه BlueNoroff انجام و توسط ما در سال 2022 شناسایی شد، عمدتاً شرکتهای فینتک که با ارزهای دیجیتال کار میکردند بود. در این سری از حملات، هکرها با استفاده از ایمیلهای فیشینگ ظاهراً از صندوقهای سرمایهگذاری خطرپذیر، به شبکههای داخلی شرکتهای هدف نفوذ کردند. هنگامی که قربانی پیوست ایمیل مخرب را باز کرد، تروجانی را بر روی رایانه نصب کرد و به مهاجمان اجازه داد اطلاعات را بدزدند و بدافزار اضافی را نصب کنند. اگر ایمیلهای این شرکت مورد توجه آنها بود، هکرها ماهها در شبکه آن باقی میماندند. ضمناً خود سرقت رمزنگاری با استفاده از یک افزونه اصلاح شده کروم به نام Metamask انجام شد. مجرمان سایبری با نصب نسخه Metamask خود به جای نسخه رسمی، توانستند تراکنشهای ارز دیجیتال قانونی قربانی را مشاهده و اصلاح کنند. حتی استفاده از یک cryptowallet سخت افزاری در این مورد محافظت کافی را ارائه نداد.
- گُنگترین
خسارت: 35 میلیون دلار آمریکا
روش: نامشخص
در 2 ژوئن 2023، مهاجمین کیف پول اتمی غیرمتمرکز را هدف قرار دادند و توکنهایی را از قربانی دریافت کردند. این آخرین نمونه تا همین زمان نگارش مقاله است. توسعه دهندگان این هک را تایید کردند، اما هنوز متوجه نشدهاند که چگونه انجام شده. کیف پول اتمی به این واقعیت میبالد که نه رمز عبور و نه کلید خصوصی در سرورهای آن ذخیره نمیشود، بنابراین حمله باید به آنچه در کامپیوتر کاربران رخ میدهد مرتبط باشد.
کارشناسان ردیابی ارزهای دیجیتال میگویند روشهای پولشویی مورد استفاده شبیه روشهای عملیاتی گروه لازاروس است. اگر Lazarus باشد، به احتمال زیاد حملهای است یا از طریق نسخه تقلبی تروجانزدهی کیفپول اتمی (مشابه با حملهای که به DeFi شد) و یا حمله به خود توسعهدهندگان با تروجانی در اپ رسمی.
- سینماییترین
خسارت: 4 میلیون دلار آمریکا
روش: جلسه حضوری
برای سرقت رمزارزها، برخی مجرمان سایبری اسکمهای سبک فیلم « اگه میتونی منو بگیر[2]» را پیش میبرند. مجرمان سایبری به تارگتها (شرکتهایی که دنبال سرمایهگذار هستند) با فاندهایی برای سرمایهگذاری نزدیک میشوند و به ظاهر تلاش دارند در مورد سرمایهگذاری بزرگی در کسب و کار مربوطه بحث کنند. بعد از چندتایی ایمیل و تلفن، جلسات حضوری در هتلی مجلل با قربانیان –مدیران اجرایی استارتآپ- ترتیب داده میشود. آنجا به تفصیل به موضوعات مالی پرداخته میشود و بعد از آن به بهانهی سادهای مکالمه شکل سرمایهگذاری و هزینههای رمزارز به خود میگیرد. در نتیجه، اسکمرها عبارت بازیابی قربانی را دید زده یا خیلی کوتاه به کریپتووالت دسترسی پیدا میکنند. بدینترتیب همه پول از کیف خارج میشود. در یک مورد خسارت 4 میلیون دلار آمریکا و در موردی دیگر چیزی حدود 206 هزار دلار آمریکا تخمین زده شد.
- باشکوهترین
خسارت: نامشخص
روش: نامهها و کیفپولهای جعلی
این یکی شبیه رمان پلیسی است: مجرمان سایبری نامه های کاغذی را برای خریداران کیف پول سختافزاری Ledger ارسال کردند. برای دریافت لیست میلینگ، آنها یا شخص ثالث ناشناس (احتمالاً یک پیمانکار لجر) را هک یا از نشت اطلاعات کاربر قبلی استفاده کردند.
این نامه به گیرنده اطلاع داد که به دلیل مسائل امنیتی، کیف پول سخت افزاری Ledger Nano X آنها باید جایگزین شود - و یک کیف پول جایگزین رایگان تحت گارانتی به راحتی به نامه پیوست شده است. در واقع، این باکس محصورشده حاوی یک درایو فلش آلوده به بدافزار بود که به صورت Nano X پنهان شده بود. در اولین راهاندازی، برنامه از قربانی میخواست «key import» را انجام دهد و عبارت مخفی خود را با پیامدهای واضح برای بازگرداندن دسترسی به کیف پول وارد کند. با این حال، بسیاری از گیرندگان فریب نخوردند: علیرغم بستهبندی متقاعدکننده، خود نامه حاوی تعدادی اشتباهات املایی بود. آگاهی داشتن و دقیق بودن همیشه جواب میدهد!
- نامحسوسترین
خسارت: نامشخص
روش: بدافزار
در میان نامحسوسترین حملات، حملات جایگزینی آدرس هستند که معمولاً با کمک بدافزار تزریق کننده کلیپبورد انجام میشوند. پس از آلوده کردن رایانه قربانی، بدافزار بهطور بیصدا بر کلیپبورد را برای آدرسهای کیف پول رمزنگاری نظارت میکند: زمانی که یکی وارد میشود، بدافزار آن را با آدرس کیف پول مهاجم جایگزین میکند. بنابراین، با کپی و چسباندن آدرس ها در حین نقل و انتقالات، مجرمان سایبری به راحتی میتوانند وجوه را به سمت خود روانه کنند!
- دردناکترین
خسارت: 15 هزار دلار آمریکا
روش: نامههای عاشقانه
اسکمهای رمانتیک همیشه شایعترین روش فریب سرمایهگذاران خصوصی کریپتو هستند. بیایید نگاهی داشته باشیم بر نمونهای مشخص: کوین کوف با سالها تجربه در حوزه رمزاز فریب یک رمانس جعلی را خورد. او در سایت زوجیابی با خانمی آشنا شد و چند ماه با او چت کرد. در طول این مدت هرگز بحث سرمایهگذاری در رمزارز پیش نیامد. اما بعد آن زن شروع کرد با دوستان در مورد اپ جدیدی در رابطه با سرمایهگذاریهای کریپتو حرف زدن و اطلاعات به اشتراک گذاشتن. انگار که مشکل واریز داشت و از کوین درخواست کمک کرد. کوین که متقاعد شده بود اپ دارد درست کار میکند با بررسیهای بیشتر فهمید اینجا میتواند برای سرمایهگذاری جای پیشرفت باشد برای همین تصمیم گرفت پول خودش را هم در آن اپ سرمایهگذاری کند. فقط جایی کوین به ماجرا شک کرد که ناگهان زن از کل اپهای پیامرسان غیب شد و دیگر به پیامهای او جواب نداد. بعدش کاشف بعمل آمد که از این سیستم سرمایه گذاری نفرینشده هیچ راه برداشت پولی وجود نداشت!
راهکارهای امنیتی
توصیهای که همیشه تکرارش میکنیم این است که: با همه آفرهای مربوط به کریپتو، ایمیلها و نامهها و سوالات به ظاهر عادی با نهایت شک برخورد کنید. همیشه روی دستگاههای مربوطه نرمافزارهای امنیتی نصب کنید. و مثل همیشه توصیه ما عضویت Kaspersky Premium برای یک یا بیش از چند دستگاه است. قیمت آن در مقایسه با خسارات احتمالی اسکمها قابل مقایسه نیست. نسخه پریمیوم شامل ابزارهای ویژه برای محافظت از سرمایهگذاریهای کریپتوی شما میشود که در زیر آنها را شرح دادهایم:
- محافظت در برابر کلاهبرداری رمزارز و ماین غیرقانونی
- محافظت مضاعف برای اپهای بانکی و تراکنشهای مالی
- ضد فیشینگ
- محافظت ویژه ضد کیلگر برای پنجرههای ورودی پسورد
- شناسایی دسترسی ریموت به کامپیوتر
- مدیر کلمه عبور و ذخیره امن برای دادههای حساس
- آنتیویروس در لحظه با کنترل رفتار اپ
- هشدارهایی در مورد اپهای بالقوه خطرناک
- جستجوی خودکار برای نسخههای از رده خارج اپها و آپدیتهایی از منابع رسمی
[1] play-to-earn
[2] Catch Me If You Can
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.