Binilang ng Rapid7 ang mga target: 885,000 numero ng telepono, isang pekeng wallet page
Inilantad ng isang security firm ang isang crypto phishing operation — at nakita kung gaano kalaki ang mailing list: 885,000 numero ng telepono. Ang premyo sa dulo? Iyon mismong bagay na sinasabi ng wallet mo na huwag na huwag mong ita-type sa kahit anong website.
Inilabas ng cybersecurity company na Rapid7 ang detalye ng isang crypto phishing campaign na nakabase sa napakasimpleng ideya: mag-message ka sa sapat na dami ng numero, at may ilan doon na may hawak na crypto. Umabot sa 885,000 numero ang listahang na-dokumento ng Rapid7. Halos kasindami iyon ng populasyon ng isang katamtamang lungsod sa Europa — lahat ng adult doon, sabay-sabay na na-text.
Dadalhin ka ng mensahe sa website na kamukhang-kamukha ng wallet provider mo. Parehong logo, parehong layout, parehong kalmadong tono. Hihilingin ng page na "restore" o "verify" mo ang wallet mo — na ibig sabihin, ita-type mo ang recovery phrase mo, iyong 12 o 24 na salita na siya mismong wallet. Ibigay mo iyon at wala na ang pera bago mo pa maisara ang tab. Binigay ng Rapid7 ang bilang ng mga target. Wala pang nagbibigay ng bilang ng mga nabiktima — at iyon ang numerong totoong mahalaga.
Isipin mo itong parang cold-calling, pero halos zero ang bayad sa load at isang tumama lang, sulit na ang buong araw. Mura ang mga listahan ng numero at matagal na itong binebenta pagkatapos ng sunod-sunod na data breach. Hindi alam ng attacker kung sino sa 885,000 ang may crypto — iyon nga ang punto. Ang mensahe mismo ang salaan. Kung sino ang mataranta at mag-click, siya na ang nagpakilala sa sarili niya.
Ang dahilan kung bakit sulit ang crypto sa kanila ay iyong bahaging hindi mo maramdaman sa bangko. Sa card fraud, may hotline kang tatawagan, may form kang pupunan, at may buong department na ang trabaho ay ibalik ang pera. Sa wallet, wala ni isa sa mga iyon.
Walang chargeback sa crypto. Ang isang kulang na feature na iyon ang buong business model ng mga taong ito.
At dito na humihinto ang kuwento sa pagiging tungkol sa crypto. Ang parehong makinarya — biniling listahan, kinopyang page, mensaheng parang galing sa support — gumagana rin sa bank apps, sa delivery services, sa tax refund. Ang crypto lang ang bersyon kung saan permanenteng umaalis ang pera. Kung naisip mo na dati kung bakit parang pabrika ang dami ng scam text na dumarating, dahil ganoon nga talaga. Ang 885,000 ay isang campaign lang, mula sa pag-aaral ng isang firm, sa isang snapshot.
Kahit sino na may wallet app sa telepono at may ilang daang dolyar doon — doon mismo nakatago ang kauna-unahang crypto ng karamihan sa mga wala pang 30, at iyon ang pinakamadaling perang mawala sa loob ng siyamnapung segundo. Pati na rin iyong mga bumili ng ilang coins noong 2021, nakalimutan na, at handang-handang maniwala sa mensaheng nagsasabing kailangan nang i-"verify" ang wallet nila matapos ang ilang taon. At tahimik lang: lahat ng iba pa sa listahang 885,000 na kahit kailan ay hindi humawak ng crypto. Natanggap pa rin nila ang mensahe — ibig sabihin, nasa database ang numero nila na may tatak na sulit subukan.
Dalawang bagay na bantayan. Una, kung ilalabas ng Rapid7 o ng mga wallet company na ginagaya ang mga pekeng domain — kapag lumabas na ang pangalan, sinisimulan nang i-block iyon ng mga browser at registrar, kadalasan sa loob lang ng ilang araw. Pangalawa, kung babalik ang parehong setup sa bagong domain makalipas ang isa o dalawang linggo, na siyang karaniwang nangyayari: mura lang ang mga page, at magagamit muli ang listahan. Kung maglalabas ang mga wallet provider ng babala na may pangalan ng brand, ibig sabihin epektibo ang campaign at may nasaktan. Ang katahimikan, kadalasan, ay ibig sabihin walang nagbilang.
Walang wallet app, kahit kailan, ang humihingi ng recovery phrase mo sa isang web page. Hindi para sa verification, hindi para sa migration, hindi para sa support. Kung may page na humingi, ang page mismo ang atake — walang ibang pwedeng ibig sabihin. Ngayon, balikan mo ang mga mensaheng dinelete mo noong nakaraang linggo. Anong brand ang pinanggagayahan nila?
Mga pinagkunan: research disclosure ng Rapid7 hinggil sa phishing campaign; Cointelegraph, ulat sa mga natuklasan.