Каждый месяц директор по безопасности MetaMask Люкер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
В декабре 2022 года LavaMoat выпустил защиту от атак типа bin confusion под экспериментальным флагом, бандлер compartment-mapper проекта Endo успешно прошёл первоначальную проверку концепции поддержки CommonJS, а рабочая группа по безопасности Node.js предложила модель разрешений на уровне процессов, дополняющую пакетный подход LavaMoat. Среди угроз: группировка Lazarus из Северной Кореи распространила новый вариант вредоносного ПО AppleJeus через поддельные криптоприложения, а продолжавшаяся месяц атака с использованием социальной инженерии позволила похитить 14 Bored Apes на сумму $1,07 млн. В конце года программа bug bounty на HackerOne преодолела отметку в 100 исследователей, PhishFort зафиксировал 19 571 фишинговую атаку с использованием бренда MetaMask, а MetaMask и Laconic запустили антифишинговую инициативу MobyMask. Подробный разбор — ниже, но сначала...
Выдающийся пионер STEM: Хеди Ламарр, соизобретатель технологии псевдослучайной перестройки рабочей частоты
Хеди Ламарр (1914–2000) совместно с композитором Джорджем Антейлом запатентовала «Систему секретной связи» в 1942 году. В её основе лежала технология псевдослучайной перестройки рабочей частоты, защищавшая сигналы радиоуправляемых торпед от помех. Идея распределения сигнала по быстро переключающимся частотам стала фундаментом современной технологии расширенного спектра, применяемой в Wi-Fi, Bluetooth и GPS — беспроводных протоколах, которые связывают пользователей некастодиальных кошельков с блокчейн-сетями. В 2014 году Ламарр была введена в Национальный зал славы изобретателей.
LavaMoat выпускает защиту от атак типа bin confusion под экспериментальным флагом
LavaMoat выпустил @lavamoat/allow-scripts с флагом --experimental-bins, обеспечивающим защиту от атак типа npm bin script confusion для проектов на npm и Yarn 1. Защита предотвращает перехват легитимных CLI-команд вредоносными пакетами через механизм привязки поля bin в npm.
Endo развивает бандлер compartment-mapper с поддержкой CommonJS
В проекте Endo активизировалась работа над бандлингом. Серия исправлений совместимости приблизила бандлер compartment-mapper к пригодности для реальных проектов, а первоначальная проверка концепции поддержки CommonJS успешно прошла тесты.
Рабочая группа по безопасности Node.js предлагает модель разрешений, согласованную с LavaMoat
Рабочая группа по безопасности Node.js подготовила первое предложение по модели разрешений в дополнение к существующей системе Policy. Цель аналогична LavaMoat: сократить системный доступ, предоставляемый полудоверенному стороннему коду. Предложенный подход напоминает систему разрешений Deno — настройка системного доступа осуществляется на уровне процесса, тогда как LavaMoat обеспечивает более детальную изоляцию, настраивая доступ на уровне пакетов внутри процесса. После того как модель разрешений Node.js созреет и будет выпущена, её можно будет использовать совместно с LavaMoat для более надёжной защиты цепочки поставок.
Группировка Lazarus распространяет вредоносное ПО AppleJeus через поддельные криптоприложения
Северокорейская группировка Lazarus была замечена за распространением нового варианта вредоносного ПО AppleJeus через поддельные криптовалютные приложения и сайты, с которых ничего не подозревающий пользователь мог случайно загрузить вредоносное ПО. Об этой активности сообщила компания Volexity, а 5 декабря 2022 года материал опубликовало издание The Hacker News.
Мошенничество с использованием социальной инженерии: похищено 14 Bored Apes на сумму $1,07 млн
Аналитик по безопасности Serpent задокументировал продолжавшееся месяц мошенничество с использованием социальной инженерии, в результате которого у одного коллекционера было похищено 14 NFT BAYC на сумму свыше 852 ETH ($1,07 млн). Анализ был опубликован 17 декабря 2022 года. На протяжении всего года социальная инженерия оставалась одним из наиболее эффективных инструментов злоумышленников: подобные изощрённые схемы разворачивались неделями, а не минутами.
Программа bug bounty на HackerOne сформировала сеть из более чем 100 исследователей в 2022 году
В рамках программы bug bounty на HackerOne MetaMask выстроил отношения с более чем 100 уникальными исследователями, которые помогли выявить многочисленные уязвимости на протяжении года, способствуя повышению безопасности для пользователей. Программа продолжала принимать новых участников, претендующих на вознаграждения.
PhishFort обнаружил 19 571 фишинговую атаку с использованием бренда MetaMask в 2022 году
За год PhishFort зафиксировал 19 571 атаку с использованием бренда MetaMask, а за последние 30 дней успешно пресёк 1 873 кампании. MetaMask также реализовал инициативы по блокировке известных фишинговых ресурсов как в браузерном расширении, так и в мобильном приложении — они охватывают имитацию MetaMask и подмену других брендов web3. Список блокировок принадлежит Consensys/MetaMask и управляется ими, обновляясь несколько раз в день.
MetaMask и Laconic запускают антифишинговую инициативу MobyMask
MetaMask представил MobyMask — новую инициативу для проактивной защиты пользователей от фишинга, использующую динамическую сеть доверия для привлечения источников информации о фишинге. Проект разработан при участии Laconic.
Декабрьский отчёт MetaMask о криптобезопасности за 2022 год охватывает новый вариант вредоносного ПО AppleJeus группировки Lazarus, распространявшегося через поддельные криптоприложения, продолжавшееся месяц мошенничество с использованием социальной инженерии, в результате которого было похищено 14 Bored Apes на сумму $1,07 млн, а также итоги года: защита LavaMoat от атак типа bin confusion, блокировка фишинговых ресурсов силами PhishFort и запуск антифишинговой инициативы MobyMask. Просматривайте предыдущие выпуски отчёта MetaMask о криптобезопасности, чтобы быть в курсе угроз, тенденций и советов по безопасности в экосистеме.