Yönlendirici Maker'ın Destek Portalı Hacked, Metamask Kimlik avı ile cevaplar

2 yıl önce

BleepingComputer, bir yönlendirici üreticisinin yardım masası portalının şu anda yeni dosyalanmış destek biletlerine yanıt olarak Metamask Kimlik avı e -postalarını bir uzlaşma gibi göründüğünü doğruladı.

Kanadalı yönlendirici üreticisi Mercku, Start.ca, Fibrestream, Innsys, Realnet, Orion Telekom ve Kelcom gibi Kanadalı ve Avrupa İnternet Servis Sağlayıcılarına (ISS) ve ağ şirketlerine ekipman sağlar.

BleepingComputer, yönlendirici üreticisine gönderilen destek talepleri, kimlik avı e-postalarına otomatik olarak cevap veriliyor.

Çevrimiçi form gönderilir gönderilir gönderilmez kullanıcıya aşağıda gösterilen "Metamask: Zorunlu Metamask Hesabı Güncellemesi" başlıklı bir e -posta gönderilir:

Özellikle, e -posta kullanıcılara 24 saat içinde "Metamask hesabınızı güncelleme" ya da "potansiyel hesap erişim kaybı" deneyimlerini söyler.

"Bu iletişimin sizi iyi bulduğuna güveniyoruz. Kullanıcılarımızın güvenliğini güçlendirme konusundaki devam eden taahhüdümüzde, son zamanlarda veritabanımıza kapsamlı bir güncelleme yaptık ve güvenlik duvarı güvenlik sistemimizi geliştirdik. Bu iyileştirmeler ışığında, derhal güncellemeniz zorunludur. Metamask Hesap Profiliniz. Gerekli Eylem: Hesabınız, güncellemeyi tamamlayana kadar geçici erişilemezlik yaşayacaktır. Herhangi bir rahatsızlık ve potansiyel hesap erişim kaybını önlemek için, bu zorunlu güncellemeyi önümüzdeki 24 saat içinde tamamlamanızı istiyoruz. hxxps: //metamask.io: giriş@zpr [.] io/x4hfsxcxeqcd Güncelleme nedenleri: Bu proaktif önlem, son güvenlik risklerine bir yanıttır ve Metamask hesaplarının güvenliğini artırmak için tasarlanmıştır. Bu girişimin bir parçası olarak, sistemimizin bütünlüğünü korumak için veritabanımızdan aktif olmayan hesaplar feshedilecektir. "

Kanada, Çin, Almanya ve Pakistan'daki ofisleri ile Mercku "ağ wifi" yönlendiricileri ve ekipmanları yapıyor. Start.ca, FibreStream, Innsys, Realnet, Orion Telekom ve Kelcom dahil ISS'ler müşterilerine Mercku'nun ekipmanını sağlar.

Testlerimizde Mercku ile Zendesk portalı aracılığıyla temasa geçtik ve otomatik bir onay yerine yukarıdaki mesajı aldık.

Onay e -postası bir kimlik avı mesajıdır. Kullanıcılar buna yanıt vermemeli ve burada bulunan herhangi bir bağlantı veya eki açmamalıdır.

Metamask, Ethereum blockchain'i kullanan ve tarayıcı uzantısı ve mobil uygulama olarak mevcut olan bir kripto para cüzdanıdır.

Popülerliği göz önüne alındığında, Metamask genellikle kimlik avı aktörleri ve kripto dolandırıcıları da dahil olmak üzere saldırganlar için bir hedef haline geldi.

E -postada yer alan kimlik avı bağlantısı (güvenliğiniz için Defanged) oldukça ilginç bir yapıya sahiptir:

URL'nin nasıl göründüğünün aksine, sizi "Metamask.io" a, ancak zpr [.] IO'ya götürmez.

Bir URL veya IP adresi farklı formatlarda temsil edilebilir. Saldırganlar, IETF'nin şüpheli olmayan kullanıcıları kimlik avı saldırılarıyla hedeflemeye izin verdiği bu varyasyonları kötüye kullandılar.

URL şeması, "otorite" adı verilen bir parçanın kullanılmasına izin verir. Bu kısım, URL'nin protokolü ve ana bilgisayar parçaları arasında mevcut olan bir kullanıcı adı gibi bir şey olan "UserInfo" i belirtmenize izin verir.

Özellikle, RFC 3986'dan, "UserInfo" nun bu özelliği, saldırganların "semantik saldırılar" için kötüye kullanmasını kolaylaştırıyor.

"UserInfo alt bileşeni nadiren kullanıldığından ve otorite bileşeninde ana bilgisayardan önce göründüğü için, bir (güvenilir) adlandırma otoritesini tanımlamak için görünen bir insan kullanıcıyı yanıltmayı amaçlayan bir URI oluşturmak için kullanılabilir ve aslında arkasında gizlenmiş farklı bir otoriteyi tanımlamak için kullanılabilir. örneğin gürültü. ftp: //cnn.example.com&story=breing_news@10.0.0.1/top_story.htm Bir insan kullanıcısının ana bilgisayarın 'cnn.example.com' olduğunu varsaymaya yönlendirebilirken, aslında '10 .0.0.1 '. Yanıltıcı bir UserInfo alt bileşeninin yukarıdaki örnekten çok daha uzun olabileceğini unutmayın. Yukarıdaki gibi yanıltıcı bir URI, kullanıcının yazılımın kendisine yapılan bir saldırı yerine bir URI'nın anlamı hakkındaki önceden düşünülmüş kavramlarına bir saldırıdır. "

Aynı şey https: //google.com@bleepingcomputer.com/tag/security/ için de geçerlidir.

'Google.com' ile bağlantı kurmuş gibi görünse de, '@' öncesi kısım otantik Google web sitesini değil, "UserInfo" yu temsil ediyor, bu yüzden yine de BleepingComputer'a varacaksınız.

Uygulamada, URI şemasının userInfo kısmı teknik açıdan nadiren kullanılır. Web tarayıcınız hala sunucuya UserInfo "gönderecek" olsa da, sunucu tarafından göz ardı edilecek ve isteğiniz UserInfo kısmı olmasa bile devam edecek (yani URL https:/ /www.bleepingcomputer.com/tag/security/).

Ne olursa olsun, bu özellik, bir kullanıcının gerçekte olmadıklarında meşru bir işletme URL'sine ulaştığı yanlış bir izlenim vermek için tehdit aktörleri tarafından istismar edilebilir ve istismar edilebilir.

Bu özel durumda, hxxps: //metamask.io: login@zpr [.] IO/x4HFSXCXEQCD'yi tıklatarak ilk önce sizi zpr [.] IO/x4HFSXCXEQCD'ye götürür.

Bu durumda saldırgan tarafından istismar edilen bir URL kısaltıcı olan ZPR [.] IO hizmeti, ziyaretçiyi başka bir web sitesine yönlendirir: //matjercasa.youcan [.] Mağazası.

Neyse ki, testlerimiz sırasında, son hedef web sayfası .store etki alanının barındırma hesabının "askıya alındığını" ve bu nedenle şimdilik başka saldırıların engellendiğini göstermektedir.

BleepingComputer, bu uzlaşmayı bilgilendirmek ve nasıl gerçekleştiği hakkında ek sorular sormak için hafta sonu Mercku'nun desteğiyle ve basın ekipleriyle temasa geçti.

Bu arada, Mercku müşterileri ve potansiyel müşterileri, üreticinin destek portalını kullanmaktan ve bundan kaynaklanan herhangi bir iletişim ile etkileşim kurmaktan kaçınmalıdır.

Bilgisayar korsanları, şifreleri çalmak için kritik D-Link DIR-859 yönlendirici kusurunu kullanır

Onnx Kimlik Yardım Hizmeti Finansal Firmalardaki Microsoft 365 Hesapları Hedefleri

Asus, 7 yönlendiricide kritik uzaktan kimlik doğrulama bypass'ı uyarıyor

Yeni Kimlik Yardım Toolkit, giriş bilgilerini çalmak için PWAS kullanıyor

Warmcookie Windows Backdoor sahte iş teklifleri aracılığıyla itildi

Kaynak: Bleeping Computer

More Posts