BTC $78,991.75 +0.41%
ETH $2,491.19 +0.12%
BNB $751.19 -0.44%
XRP $1.42 +1.78%
SOL $103.86 +0.25%
TRX $0.3391 +0.19%
DOGE $0.0903 -0.14%
ADA $0.2186 -0.95%
BCH $257.02 -0.54%
LINK $12.23 -3.76%
HYPE $85.81 +1.88%
AAVE $128.66 -2.08%
SUI $0.8080 -2.51%
XLM $0.1877 -1.82%
ZEC $1,244.33 +8.29%
BTC $78,991.75 +0.41%
ETH $2,491.19 +0.12%
BNB $751.19 -0.44%
XRP $1.42 +1.78%
SOL $103.86 +0.25%
TRX $0.3391 +0.19%
DOGE $0.0903 -0.14%
ADA $0.2186 -0.95%
BCH $257.02 -0.54%
LINK $12.23 -3.76%
HYPE $85.81 +1.88%
AAVE $128.66 -2.08%
SUI $0.8080 -2.51%
XLM $0.1877 -1.82%
ZEC $1,244.33 +8.29%

盗む

すべて
記事
速報

慢雾:iOS Safari DarkSword 攻撃はウォレットの入力を盗むことができ、ゼロクリックで六つの脆弱性チェーンを引き起こします。

慢雾セキュリティチームによると、無料VPSサービスを装った攻撃活動が監視されており、iOS 18.4から18.6.2バージョンのiPhone Safariブラウザを対象に攻撃が行われています。攻撃者は、コードネームDarkSwordの6つの脆弱性を利用して完全な攻撃チェーンを形成し、WebKitのリモートコード実行、サンドボックスの脱出、カーネルの読み書きなどの段階を含んでおり、ユーザーが気づかないうちにAppコンテナファイルやキーチェーンデータを取得し、imToken、TokenPocket、またはTronLinkなどのウォレットが前面にあるときにキーボード入力を記録します。慢雾チームは、上記の6つの脆弱性は現在Appleによって修正されており、現在の攻撃はn-day脆弱性チェーンの再利用に該当すると述べています。悪意のあるページにアクセスするだけでは、リカバリーフレーズや秘密鍵が盗まれたことを直接証明することはできず、デバイスの証拠収集を通じて確認する必要があります。iOS/iPadOSユーザーには、できるだけ早くシステムを18.7.3または26.3以上のバージョンにアップグレードすることをお勧めします。

first_img ウクライナ警察がキエフの暗号財布を盗むグループを壊滅させ、月間収入は最高で100万ドルに達した。

ウクライナ国家警察と安全局は火曜日に、キエフを拠点とする偽の投資プラットフォームネットワークを壊滅させたと発表しました。このグループは内蔵ウォレット盗取ツールを通じて、20か国以上のユーザーから暗号通貨を盗みました。調査官は現在、ドイツ、ポーランド、リトアニア、ラトビア、スペイン、フランス、イギリス、カナダ、イスラエルなどの国民を含む62人の被害者を確認しています。組織者は46人以上のウクライナ人を募集し、キエフ及びその周辺地域で複数のオフィスを運営しており、開発者は偽のプラットフォームを構築し、封鎖に対抗し、他のメンバーは電話カスタマーサービスとセキュリティを担当しています。ウクライナ安全局によると、組織者は25歳のIT専門家であり、このグループはピーク時に月間売上が100万ドルに達しました。詐欺はTelegram上の暗号通貨投資プロジェクトの広告から始まり、ユーザーは登録後にウォレットを接続し、資金を投入します。グループのメンバーは手動で取引を偽造し、ユーザーのバックエンドに残高が増加していることを表示します。ユーザーが出金を申請すると、プラットフォームは検証を理由に主ウォレットを接続し、小額の「テスト」取引を承認するよう要求します。この承認は即座にサイト内蔵の盗取ツールをトリガーし、資産をグループが管理するウォレットに移動させ、被害者のアカウントをロックします。調査官はオランダでグループのデータベースを保存しているサーバー機器を追跡しました。その中には被害者情報、ウォレットアドレス、盗まれた金額、内部通信、プラットフォーム運営データが記録されており、ユーザーのパスポート、電話、メール、ログインパスワード、写真などの資料も含まれています。警察はキエフ及びその周辺地域で34回の捜索を実施し、100台以上のコンピュータ、100台以上の携帯電話、79枚のSIMカード、1台のGSMゲートウェイ、現金、15台の自動車を押収しました。

セキュリティ会社Huntress:ハッカーが偽のGoogle DocsとClaude.aiページを通じて暗号財布データを盗む

安全会社Huntressによると、ハッカーは偽のGoogle Docsファイル、GitHubにホストされた悪意のあるファイル、Claude.aiの偽ページを通じて、暗号通貨ユーザーに情報窃取マルウェアを広めています。攻撃者はソーシャルプラットフォームX上でCoinDeskの上級社員を装い、オンライン会議に参加するように誘導して、悪意のあるコードを含むGoogle Docs文書を開かせ、ユーザーにマルウェアを自らインストールさせるように仕向けています。MacユーザーはAtomic macOS Stealer(AMOS)の脅威に直面しており、ブラウザのパスワード、暗号ウォレットデータ、Telegramファイルを盗むことができます。Windowsユーザーには偽のGoogle API Connectorの更新がプッシュされ、インストール後にNetSupport RATと偽のLedgerハードウェアウォレットアプリが埋め込まれます。さらに、ハッカーはBingなどの検索エンジンに虚偽の広告を掲載し、ユーザーを偽のClaude.aiページに誘導して悪意のあるコマンドを実行させ、関連するマルウェアMacSyncとSectopRATはCookie、保存されたパスワード、リカバリーフレーズ、支払いカード情報を盗むことができます。安全会社Socketも同時期にChromeとEdgeを対象とした16種類の悪意のある拡張機能を発見しており、EVM、Solana、Tronのウォレット資産を空にすることができます。

first_img Socketは77個のFirefox悪意のあるウォレット拡張を暴露し、40個がニーモニックフレーズを盗むことを確認しました。

Decrypt の報道によると、セキュリティ会社 Socket は研究結果を発表し、77 の Firefox 拡張機能を「オフサイドウォレット窃盗工場」と呼ばれる悪意のある活動に関連付けました。そのうち 40 の拡張機能が悪意のある行為を確認されています。これらの拡張機能は OKX、Rabby Wallet、TronLink などの Web3 製品に偽装し、偽のウォレットインターフェースを通じてユーザーにウォレットのインポートを促したり、改変された本物のウォレットコードを使用してユーザーが入力する際にニーモニックフレーズや秘密鍵を盗みます。Mozilla の署名記録によれば、この活動は 3 月 9 日から 8 月 3 日まで続き、Socket の報告時にはまだ複数の拡張機能がオンラインでした。その中で約半数の拡張機能はリアルなウォレットインターフェースを表示し、ユーザーに既存のウォレットをインポートするよう要求し、入力されたニーモニックフレーズや秘密鍵をキャッチします。さらに 13 の拡張機能は Rabby の改変版で、正常に動作しながらウォレットに保存されたアカウントデータを外部サーバーに送信します。5 つは保存された証明書やクリップボードの内容を収集するために特化しています。また、37 の拡張機能はパスワードジェネレーター、ダークモード切替、VPN、通貨コンバーター、メモツールに偽装し、実際には同じハードコーディングされた証明書を共有するスポーツスコアアプリを実行しています。9 の確認された悪意のある拡張機能は最初にサッカーやバスケットボールなどのスコアアプリとして公開され、その後の更新でウォレット窃盗コードに置き換えられました。Socket はこの活動を「オフサイドウォレット窃盗工場」と名付けましたが、すべての拡張機能が同一のオペレーターによって制御されているかどうかは確認されていないと警告しています。Socket チームは、これらの拡張機能にニーモニックフレーズや秘密鍵を入力したユーザーは「永久に漏洩した」と見なされ、直ちに資金を新しいウォレットに移動するべきであると述べています。拡張機能をアンインストールしても、他の場所に送信されたニーモニックフレーズを取り消すことはできません。

米国国税庁が新型暗号通貨フィッシング攻撃を警告:偽造された手紙がQRコードを利用してウォレットの秘密鍵を盗む

CoinDesk の報道によると、アメリカ国税庁(IRS)は、アメリカの暗号通貨保有者を狙った高度なメールフィッシング活動が拡大していると警告しています。攻撃者は公式の税務書類を偽造し、ユーザーに悪意のある QR コードをスキャンさせることで、暗号ウォレットの証明書や秘密鍵を盗もうとしています。報告によると、攻撃者は IRS を装って紙の手紙を送信し、「税務コンプライアンス」や「アカウント確認」といった名目で緊急感を煽り、手紙に QR コードを添付しています。一度ユーザーがスキャンすると、偽のウェブサイトに誘導され、ウォレットのログイン情報、リカバリーフレーズ、または秘密鍵が漏洩し、デジタル資産が盗まれる可能性があります。IRS は納税者に対し、公式機関が非公式な手段でユーザーに暗号ウォレットの秘密鍵、リカバリーフレーズ、または「ウォレット確認」操作を要求することはないと警告しています。暗号通貨保有者は、QR コードのスキャン、ウォレットの接続、または敏感な情報の提出を求める疑わしいメールや手紙に警戒する必要があります。暗号資産保有者の規模が拡大するにつれて、デジタルウォレットを狙った社会工学的攻撃が増加しており、規制機関やセキュリティ機関は関連する詐欺活動に対する防止の警告を強化しています。

映画『オデッセイ』の海賊版リソースにはトロイの木馬が隠れており、暗号財布やアカウント情報を盗むことができます。

Decrypt の報道によると、セキュリティ会社 Bitdefender は、新しく公開されたハリウッド大作「オデッセイ」(The Odyssey)の海賊版ダウンロードリソースに、攻撃者が Lumma Stealer 情報窃取マルウェアを埋め込んでいると警告しています。これは、偽の映画ファイルを通じてユーザーの暗号通貨ウォレット、パスワード、ブラウザデータを盗もうとする試みです。Bitdefender によると、悪意のあるファイルは映画が公開されてから数日以内に拡散し始め、攻撃者はそれを高画質の WEBRip またはブルーレイ版リソースに偽装し、正規のトレントファイルに似た名前を使用してユーザーをダウンロードさせようとします。実際、これらのファイルは動画ではなく、Windows 実行可能プログラムであり、実行するとデバイスに感染します。攻撃者は通常、ファイルのアイコンを置き換えて VLC プレーヤーや動画ファイルのように見せかけ、Windows のデフォルトでファイル拡張子を隠す設定を利用して、ユーザーがリスクを認識する能力を低下させます。一度実行されると、Lumma Stealer はブラウザに保存されたパスワード、支払い情報、自動入力データ、リモートデスクトップの資格情報、そして暗号通貨ウォレットを含む敏感な情報を収集します。さらに、このマルウェアは認証クッキーを盗み、ユーザーが多要素認証 (MFA) を有効にしている場合でも、攻撃者が一部のアカウント保護措置を回避する可能性があります。

ZachXBT:アメリカの女性詐欺師がカスタマーサービスを装い、500万ドル以上の暗号資産を盗む

オンチェーン探偵のZachXBTは投稿し、アメリカの脅威行為者Tiffany Milanovichがハードウェアウォレットや中央集権取引所のカスタマーサポートを装って、少なくとも約500万ドルの暗号資産の盗難に関与していると述べています。その手口には、Bitcoin IRAのメールサポートを装い、ある攻撃では被害者のTrezorウォレットから約120万ドルのBTCとETHを転送し、別の事件ではCoinbaseアカウントから約50万ドルのBTCを盗むことが含まれています。Tiffanyは「カスタマーサポートの電話」として被害者に資金アクセス権を渡すように誘導し、その後、ソーシャルメディアやTelegramグループで盗んだ資金を自慢し、被害者を嘲笑する録音を行い、他の脅威行為者と協力してフィッシングパネルや即時交換サービスを利用してマネーロンダリングを行い、盗まれた資金の一部は現在もオンチェーンで休眠しています。コードネーム「Tiffany」の脅威行為者は、複数の暗号資産の盗難に関与しており、被害者の盗まれた資金を暗号カジノでギャンブルに使っています。プラットフォームShuffleはZachXBTが提出した証拠に基づいて関連アカウントを凍結しました。Tiffanyは以前、コネチカット州の捜索押収令状を共有しており、その文書の日付は今回の一部の事件よりも早いです。ZachXBTはチャット記録、録音、オンチェーンの証拠を把握しており、この人物がさらなる法的結果に直面する可能性があると予測しています。この脅威行為者は、John Daghita(Lick)事件とも関連があり、後者はアメリカ政府に押収されたウォレットから4600万ドル以上の暗号資産を盗んだ疑いがあります。

IRSは暗号資産の保有者に警告し、詐欺師が資産やデータを盗むために偽の手紙を郵送していることを伝えています。

彭博社の報道によると、アメリカ国税庁(IRS)は暗号資産の保有者に警告を発し、詐欺師が偽の手紙を郵送する方法で一部の納税者に接触し、彼らのデジタル資産や個人データを盗もうとしているとしています。IRSは、これらの手紙が納税者に「Digital Asset Compliance Portal」と呼ばれるものへの登録を求める可能性があるが、そのポータルは存在しないと述べています。また、IRSはユーザーに対し、疑わしいQRコードをスキャンしないこと、また支払いを要求する電話に応じないことを呼びかけています。フィッシングやデジタル詐欺は暗号業界では新しいものではありませんが、実際の郵便で偽のIRS通知を送信することは新しい詐欺手法のようです。IRSは過去に納税者に対してデジタル資産に関連する手紙を送信したことがあり、昨年は暗号税務申告通知が急増したため、多くの納税者が混乱を感じていることから、詐欺師はこの親しみやすさを利用して偽装している可能性があります。アメリカの税務システムが納税者に税申告書で暗号資産の活動を開示することを求める中、IRSと暗号資産の保有者との通信がより一般的になっています。これにより、偽の税務通知がより混乱を招くものとなっています。暗号ユーザーは、ポータル登録、QRコードスキャン、ウォレット接続、または支払い要求に関する「IRSの手紙」に遭遇した場合、特に警戒し、公式なチャネルを通じて確認することが重要です。

アメリカの男性がSteamゲームを通じてマルウェアを埋め込み、暗号資産を盗む。約8000台のデバイスが感染。

アメリカ合衆国連邦検察は、21歳のフロリダ州の男性Zyaire Wilkinsを起訴し、2024年5月から2026年2月の間に、仲間と共に少なくとも8つのゲームに暗号資産を盗むマルウェアを埋め込み、ゲームプラットフォームを通じて拡散させ、約8000台のデバイスが感染し、約80の暗号ウォレットが盗まれ、関与した金額は22万ドルを超えるとしています。起訴状によると、関与したゲームにはBlockBlasters、Chemia、Dashverse、DashFPS、Lampy、Lunara、PirateFi、Tokenovaが含まれています。これらのゲームの一部は、以前にセキュリティリスクがあるためにSteamから削除されていました。調査官は、容疑者がDiscord、Telegram、X、LinkedInなどのプラットフォームを通じてこれらのゲームを宣伝し、ユーザーを誘導してダウンロードさせ、マルウェアがその後被害者の敏感な情報を盗み、暗号ウォレットの資産を奪ったと述べています。FBIは、法執行機関がオンチェーンの資金の流れの分析とデジタル決済記録を通じて容疑者の身元を特定したと発表しました。調査により、彼の関連する暗号ウォレットが暗号ギフトカードプラットフォームBitrefillで150枚以上のギフトカードを購入しており、Uber Eatsのギフトカードを含むことが判明し、最終的に調査官が彼の電話番号と住所を確認する手助けとなりました。現在、この事件はアメリカ合衆国ワシントン西区連邦地方裁判所に提起されています。

macOSのマルウェアがTelegramの二段階認証を回避し、暗号ウォレットとアカウント権限を盗むことができる

FinanceFeedsによると、安全研究者はmacOSデバイスを狙った情報窃取マルウェアが暗号ユーザーを攻撃していることを発見しました。このソフトウェアは、Telegram Desktopセッションをハイジャックし、パスワードやウォレットデータベースを盗むことで、ユーザーアカウントをさらに制御し、デジタル資産を盗むことができます。現在影響を受けているウォレットやアプリには、Exodus、Atomic、Electrum、Wasabi、Moneroなどのソフトウェアウォレットが含まれています。このマルウェアは、macOS Keychain、Safari Cookie、Apple Notes、Telegram Desktop、そして複数の暗号ウォレット関連データベースから、ログイン資格情報、認証されたセッションファイル、ウォレットデータ、ブラウザ拡張情報などの敏感情報を抽出することができます。安全分析によると、この攻撃チェーンの危険性は、単一のウォレットの脆弱性に依存していない点にあり、デバイス上の多様なデータを収集することで、デバイス侵入、アカウント乗っ取り、ウォレットのクラッキング、そしてニーモニックフレーズの窃取をつなげています。その中で、Telegram Desktopセッションが重点的なターゲットとなっています。攻撃者は、認証されたTelegramのローカルセッションデータをコピーし、別のMacデバイスでログインを復元することができ、電話番号、確認コード、またはTelegramの二要素認証パスワードを入力する必要がありません。これは、Telegramの2FAがこの攻撃シナリオでは完全な保護を提供できないことを意味します。なぜなら、攻撃者は新しいログインを行うのではなく、すでに信頼されたローカルセッションを利用しているからです。暗号ユーザーにとって、リスクはさらに拡大します。Telegramは取引所のカスタマーサービス、プロジェクトコミュニティ、OTC取引、そしてウォレットコミュニケーションに広く使用されているため、攻撃者がユーザーのセッション権限を取得すると、被害者の身分を偽装し、プライベートチャットを読み取り、資産情報を特定し、さらには連絡先に悪意のあるリンクを広める可能性があります。

マルウェア Reaper が macOS スクリプトエディタをハイジャックして暗号ウォレットデータを盗む

Cryptopolitan の報道によると、Reaper と呼ばれる新しい macOS マルウェアが WeChat や Miro などのアプリの偽のダウンロードページを通じて広がっており、暗号通貨ウォレットのデータ、ブラウザのパスワード、敏感な文書を盗むことを目的としています。このマルウェアは AppleScript URL を利用してシステムに内蔵されたスクリプトエディタを起動し、ASCII アートやスペースを使って悪意のあるコードを隠しています。ユーザーが実行ボタンをクリックすると、偽の Apple セキュリティ更新ポップアップが表示され、被害者にコンピュータのパスワードを入力させるように誘導します。Reaper は Ledger Live、Trezor Suite、Exodus などのデスクトップ暗号アプリをターゲットにし、ウォレット内部のコードを変更して将来の取引を傍受し、資金をリダイレクトします。同時に Chrome、Firefox、Edge から保存された認証情報を盗み、デスクトップやドキュメントフォルダから .docx、.pdf、.wallet などのファイルを抽出します。Reaper はまた、Google ソフトウェア更新ディレクトリに偽装したバックドアをインストールし、持続的な攻撃を実現します。セキュリティ専門家は、ユーザーにダウンロードリンクを確認し、予期しないポップアップにパスワードを入力しないように、スクリプトエディタを開くように要求された場合はすぐにページを閉じることを勧めています。

慢雾は高危険なnpmワーム「Mini Shai-Hulud」を検出しました。これはCI/CDキーや暗号ウォレット情報を盗む可能性があります。

ブロックチェーンセキュリティ機関 SlowMist (@SlowMist_Team) の脅威監視システム MistEye によると、「Mini Shai-Hulud」と呼ばれる高度に複雑な npm ワームが、TanStack、UiPath、DraftLab などの有名な開発者プロジェクトを通じて拡散しています。攻撃者は GitHub の認証情報をハイジャックし、合法的な更新を装った悪意のあるソフトウェアパッケージを公開し、その中に隠れたスクリプト router_init.js を埋め込み、GitHub Actions などの CI/CD 環境で静かに実行され、CI/CD キー、クラウドインフラストラクチャキー、暗号通貨ウォレット情報を専門に盗み、GitHub 自身のインフラストラクチャを利用してデータを外部に送信します。SlowMist は顧客に関連する脅威インテリジェンス (IOC) を同期し、影響を受けたソフトウェアパッケージを使用しているプロジェクトに対し、CI/CD パイプライン内に router_init.js ファイルが存在するかどうかを直ちに調査し、すべての露出した GitHub、クラウドサービス、暗号通貨の認証情報をローテーションし、開発環境内の異常なバックグラウンド活動を継続的に監視することを推奨しています。

litellmはPyPIのサプライチェーン攻撃に遭遇し、簡単にインストールすることでSSHキーなどのすべての機密情報を盗むことができます。

Andrej Karpathy は X プラットフォームで、litellm が PyPI サプライチェーン攻撃に遭ったと発表しました。pip install litellm を実行するだけで、SSH キー、AWS/GCP/Azure 認証情報、Kubernetes 設定、git 認証情報、環境変数、暗号ウォレット、SSL プライベートキー、CI/CD キー、およびデータベースパスワードを盗むことができます。litellm の月間ダウンロード数は 9700 万回に達し、litellm に依存するすべてのプロジェクト、例えば dspy にリスクが広がる可能性があります。悪意のあるコードが埋め込まれたバージョンのオンライン時間は約 1 時間未満で、攻撃コードに欠陥があったため、Callum McMahon のマシンのメモリが枯渇してクラッシュしたことで発見されました。Andrej Karpathy は、サプライチェーン攻撃が現代のソフトウェアにおける最も脅威的な問題であり、依存関係をインストールするたびに依存ツリーの深いところに改ざんされたパッケージが導入される可能性があるため、依存関係を減らし、LLM を使用して直接シンプルな機能を実現することにますます傾いていると述べています。
app_icon
ChainCatcher Building the Web3 world with innovations.