Отчёт о безопасности в крипто: декабрь 2022

Новая вредоносная программа AppleJeus от Lazarus Group в фейковых крипто-приложениях, мошенничество с 14 Bored Apes на $1,07 млн, защита LavaMoat от bin confusion, итоги года: блокировки PhishFort и запуск MobyMask.

4 минуты
Отчёт о безопасности в крипто: декабрь 2022

Каждый месяц директор по безопасности MetaMask Люкер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.

В декабре 2022 года LavaMoat выпустил защиту от атак типа bin confusion под экспериментальным флагом, бандлер compartment-mapper проекта Endo успешно прошёл первоначальную проверку концепции поддержки CommonJS, а рабочая группа по безопасности Node.js предложила модель разрешений на уровне процессов, дополняющую пакетный подход LavaMoat. Среди угроз: группировка Lazarus из Северной Кореи распространила новый вариант вредоносного ПО AppleJeus через поддельные криптоприложения, а продолжавшаяся месяц атака с использованием социальной инженерии позволила похитить 14 Bored Apes на сумму $1,07 млн. В конце года программа bug bounty на HackerOne преодолела отметку в 100 исследователей, PhishFort зафиксировал 19 571 фишинговую атаку с использованием бренда MetaMask, а MetaMask и Laconic запустили антифишинговую инициативу MobyMask. Подробный разбор — ниже, но сначала...

Выдающийся пионер STEM: Хеди Ламарр, соизобретатель технологии псевдослучайной перестройки рабочей частоты

Хеди Ламарр (1914–2000) совместно с композитором Джорджем Антейлом запатентовала «Систему секретной связи» в 1942 году. В её основе лежала технология псевдослучайной перестройки рабочей частоты, защищавшая сигналы радиоуправляемых торпед от помех. Идея распределения сигнала по быстро переключающимся частотам стала фундаментом современной технологии расширенного спектра, применяемой в Wi-Fi, Bluetooth и GPS — беспроводных протоколах, которые связывают пользователей некастодиальных кошельков с блокчейн-сетями. В 2014 году Ламарр была введена в Национальный зал славы изобретателей.

LavaMoat выпускает защиту от атак типа bin confusion под экспериментальным флагом

LavaMoat выпустил @lavamoat/allow-scripts с флагом --experimental-bins, обеспечивающим защиту от атак типа npm bin script confusion для проектов на npm и Yarn 1. Защита предотвращает перехват легитимных CLI-команд вредоносными пакетами через механизм привязки поля bin в npm.

Endo развивает бандлер compartment-mapper с поддержкой CommonJS

В проекте Endo активизировалась работа над бандлингом. Серия исправлений совместимости приблизила бандлер compartment-mapper к пригодности для реальных проектов, а первоначальная проверка концепции поддержки CommonJS успешно прошла тесты.

Рабочая группа по безопасности Node.js предлагает модель разрешений, согласованную с LavaMoat

Рабочая группа по безопасности Node.js подготовила первое предложение по модели разрешений в дополнение к существующей системе Policy. Цель аналогична LavaMoat: сократить системный доступ, предоставляемый полудоверенному стороннему коду. Предложенный подход напоминает систему разрешений Deno — настройка системного доступа осуществляется на уровне процесса, тогда как LavaMoat обеспечивает более детальную изоляцию, настраивая доступ на уровне пакетов внутри процесса. После того как модель разрешений Node.js созреет и будет выпущена, её можно будет использовать совместно с LavaMoat для более надёжной защиты цепочки поставок.

Группировка Lazarus распространяет вредоносное ПО AppleJeus через поддельные криптоприложения

Северокорейская группировка Lazarus была замечена за распространением нового варианта вредоносного ПО AppleJeus через поддельные криптовалютные приложения и сайты, с которых ничего не подозревающий пользователь мог случайно загрузить вредоносное ПО. Об этой активности сообщила компания Volexity, а 5 декабря 2022 года материал опубликовало издание The Hacker News.

Мошенничество с использованием социальной инженерии: похищено 14 Bored Apes на сумму $1,07 млн

Аналитик по безопасности Serpent задокументировал продолжавшееся месяц мошенничество с использованием социальной инженерии, в результате которого у одного коллекционера было похищено 14 NFT BAYC на сумму свыше 852 ETH ($1,07 млн). Анализ был опубликован 17 декабря 2022 года. На протяжении всего года социальная инженерия оставалась одним из наиболее эффективных инструментов злоумышленников: подобные изощрённые схемы разворачивались неделями, а не минутами.

Программа bug bounty на HackerOne сформировала сеть из более чем 100 исследователей в 2022 году

В рамках программы bug bounty на HackerOne MetaMask выстроил отношения с более чем 100 уникальными исследователями, которые помогли выявить многочисленные уязвимости на протяжении года, способствуя повышению безопасности для пользователей. Программа продолжала принимать новых участников, претендующих на вознаграждения.

PhishFort обнаружил 19 571 фишинговую атаку с использованием бренда MetaMask в 2022 году

За год PhishFort зафиксировал 19 571 атаку с использованием бренда MetaMask, а за последние 30 дней успешно пресёк 1 873 кампании. MetaMask также реализовал инициативы по блокировке известных фишинговых ресурсов как в браузерном расширении, так и в мобильном приложении — они охватывают имитацию MetaMask и подмену других брендов web3. Список блокировок принадлежит Consensys/MetaMask и управляется ими, обновляясь несколько раз в день.

MetaMask и Laconic запускают антифишинговую инициативу MobyMask

MetaMask представил MobyMask — новую инициативу для проактивной защиты пользователей от фишинга, использующую динамическую сеть доверия для привлечения источников информации о фишинге. Проект разработан при участии Laconic.


Декабрьский отчёт MetaMask о криптобезопасности за 2022 год охватывает новый вариант вредоносного ПО AppleJeus группировки Lazarus, распространявшегося через поддельные криптоприложения, продолжавшееся месяц мошенничество с использованием социальной инженерии, в результате которого было похищено 14 Bored Apes на сумму $1,07 млн, а также итоги года: защита LavaMoat от атак типа bin confusion, блокировка фишинговых ресурсов силами PhishFort и запуск антифишинговой инициативы MobyMask. Просматривайте предыдущие выпуски отчёта MetaMask о криптобезопасности, чтобы быть в курсе угроз, тенденций и советов по безопасности в экосистеме.

Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.

Оцените перевод
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Читать все статьи