Koordineli DNS Kaçırma Saldırıları dalgası, Squarespace kayıt şirketini kullanarak merkezi olmayan finans (DEFI) kripto para birimi alanlarını hedefler ve ziyaretçileri cüzdan drenajlarını barındıran kimlik avı sitelerine yönlendirir.
DNS kaçırma, bir saldırganın bir hedefin alan adı sistem kayıtlarını, trafiği meşru bir web sitesinden kimlik avı sayfaları gibi kontrol altındaki bir web sitesine yönlendirmek için değiştirmesidir. Bu saldırılar tipik olarak bir DNS sunucusundan veya bir DNS servis sağlayıcısındaki hedefin hesabından ödün vererek ve DNS kayıtlarında değişiklik yaparak yapılır.
Dün, çok sayıda DEFI platformu, web sitesi alanlarının kullanıcıları, kripto para birimi ve NFT'leri bağlı cüzdanlardan çalmak için cüzdan süzerlerini kullanan kimlik avı sitelerine yönlendirdiği konusunda uyardı. Tüm bu alan adları ortak bir kayıt şirketi Squarespace paylaştı.
DEFI Platform Bileşik Finans, dün ana alanının bir kimlik avı sayfası görüntülemek için ele geçirildiği konusunda uyardı.
Platform, kullanıcıları web sitesini ziyaret etmemeleri konusunda uyardı ve bunun yerine güvenli bir alternatif sağladı. Ayrıca, bileşik dapps ile etkileşime giren herkese erişimi iptal etmesini tavsiye etti.
Blockchain uygulamaları için katman-2 ölçeklendirme çözümlerine odaklanan bir platform olan Celer Network de DNS kaçırma tarafından hedeflendiğini açıkladı. Ancak, denemeyi ele geçirdiğini ve DNS kayıtlarını hızla kurtardığını söylüyor.
Celer, "Devam eden araştırmamız, saldırı vektörünün muhtemelen kontrolümüzün ötesinde üçüncü tarafları içerdiğini gösteriyor."
Son olarak, gelecekteki verimle ticaret yapmak için bir DEFI protokolü olan Pendle, benzer sorunlar yaşadı. Kullanıcılara, akıllı sözleşmeleri için onayları derhal iptal etmelerini ve başka bir yere yönlendirilmediklerinden emin olmak için tarayıcı önbelleğini temizlemelerini tavsiye etti.
Her üç platform da kullanıcılara bu DNS kaçırmalarının protokollerinden ödün vermediğinden ve insanların fonlarının güvenli olduğundan emin oldu.
Yine de, kimlik avı sitelerinde ayrıntılara girenlerin, akıllı sözleşme onaylarını iptal etmek, şifreleri değiştirmek ve fonları yeni bir cüzdana aktarmak da dahil olmak üzere riskleri azaltmak için derhal harekete geçmeleri gerekir.
Bugün, durdurulamaz alanlar, alanlarının kaçırıldığını ve sorunu çözmek için Squarespace ile temasa geçtiklerini bildirdi.
Uzlaşmanın kesin nedeni henüz belirlenmemiş olsa da, tehlikeye atılan alanların hepsi başlangıçta Google alanlarında kaydedildi ve daha sonra Google ile bir varlık satın alma anlaşmasının bir parçası olarak 2023'te Squarespace'e zorla iletildi.
O zamandan beri, Squarespace alan adlarını hizmetine taşımaya başladı ve yakın zamanda uzlaşmış alanlar artık şirkete kaydedildi.
"Bağlam için - Squarespace, Haziran 2023'te Google alanlarından tüm alan adı kayıtlarını ve ilgili müşteri hesaplarını satın aldı ve bu da etki alanlarının geçişini zorladı."
"Son zamanlarda, saldırganlar Squarespace'de bir güvenlik açığından yararlandı, platformlarında barındırılan alan adlarını kaçırdı. Güvenlik uzmanları hala kaçırma saldırıları için kesin mekanizmayı yapıyorlar, ancak Google'dan Squarespace'e göç eden birçok alan (Pendle's dahil) etkilendi."
Ancak, Squarespace'e geçişin bir parçası olarak, çok faktörlü kimlik doğrulama hesaplarda kapatıldı. Google alan adları taşıma ile ilgili bir Squarespace destek konusu, etki alanı sahiplerini alanları daha da güvence altına almak için çok faktörlü kimlik doğrulamayı etkinleştirmeleri konusunda uyardı.
Tehdit aktörlerinin alan adlarını nasıl ele geçirdiği belirsizdir, ancak kripto güvenlik araştırmacıları Samczsun, Taylor Monahan ve Andrew Mohawk tarafından yapılan bir rapor, göç süreci sırasında çok faktörlü kimlik doğrulamasının devre dışı bırakılması ile ilgili olabileceğini gösteriyor. alanlarla ilişkili kullanıcılar.
Google alan adları aracılığıyla Google Workspace'e abone olan müşteriler, aynı zamanda bir çalışma alanının satıcısı olan Squarespace'e taşınırdı. Araştırmacılar, tehdit aktörlerinin, alanlarla ilişkili yeni çalışma alanı hesapları veya kiracılar oluşturmak için satıcı erişimini ve yeni oluşturulan hesapları kullandığına inanıyorlar.
Diğer Squarespace müşterileri, bunun Squarespace hesaplarında daha geniş bir kimlik bilgisi saldırısı olduğunu gösterebilecek şüpheli şifre sıfırlama e -postaları aldığını bildirdi.
Araştırmacılar, Squarespace tarafından yönetilen ve etkilenmiş olabilecek DEFI ile ilgili projelerin bir listesini derlediler. Durum temizlenene kadar bu platformlarla etkileşime girerken insanların uyanık olmaları önerilir.
BleepingComputer durum hakkında bir yorum için Squarespace ile temasa geçti, ancak hala bir yanıt bekliyoruz.
Ethereum Posta Listesi İhlali, Kripto Drenaj Saldırısı'na 35.000 açığa çıkar
Ücretsiz Piyano Phish Amerikan Üniversite Öğrencileri, Personel Hedefleri
Huione Garantisi, siber suç için 11 milyar dolarlık bir pazar olarak maruz kaldı
Vipersoftx kötü amaçlı yazılım, otomatik komut dosyası kullanarak PowerShell'i çalıştırıyor
Cloudflare, BGP'yi kaçırma olayında son kesintiyi suçluyor
Kaynak: Bleeping Computer