Microsoft advierte sobre la amenaza emergente de ‘phishing de hielo’ en blockchain, redes DeFi

Microsoft ha advertido sobre nuevas amenazas que afectan a las tecnologías de cadena de bloques y Web3, incluidas las campañas de «phishing de hielo».

La cadena de bloques, las tecnologías descentralizadas, DeFi, los contratos inteligentes, el concepto de un ‘metaverso’ y Web3, la base descentralizada construida sobre los sistemas criptográficos que subyacen a los proyectos de la cadena de bloques, tienen el potencial de producir cambios radicales en la forma en que entendemos y experimente la conectividad hoy.

Sigue leyendo: ¿Qué es Web3? Todo lo que necesita saber sobre el futuro descentralizado de Internet

Sin embargo, con cada innovación tecnológica, también pueden crearse nuevas vías para los ciberatacantes y Web3 no es una excepción.

Las amenazas más comunes de hoy en día incluyen spam masivo y phishing realizado a través de plataformas de redes sociales y correo electrónico, ingeniería social y explotación de vulnerabilidades.

El 16 de febrero, el equipo de investigación de Microsoft 365 Defender dijo que el phishing, en particular, se ha abierto camino hacia la cadena de bloques, las carteras de custodia y los contratos inteligentes, «lo que reafirma la durabilidad de estas amenazas, así como la necesidad de que los fundamentos de seguridad sean integrado en futuros sistemas y marcos relacionados».

Los investigadores de ciberseguridad de Microsoft dicen que los ataques de phishing centrados en Web3 y blockchain pueden tomar varias formas.

Una de las amenazas a tener en cuenta es un atacante que intenta obtener las claves criptográficas privadas para acceder a una billetera que contiene activos digitales.

Si bien ocurren intentos de phishing por correo electrónico, las estafas en las redes sociales abundan. Por ejemplo, los estafadores pueden enviar mensajes directos a los usuarios solicitando públicamente la ayuda de un servicio de criptomonedas y, mientras fingen ser parte de un equipo de soporte, solicitan la clave.

Otra táctica es lanzar airdrops falsos para obtener tokens gratuitos en los sitios de redes sociales, y cuando los usuarios intentan acceder a sus nuevos activos, son redirigidos a dominios maliciosos que intentan robar credenciales o ejecutar cargas útiles de malware de cryptojacking en la máquina de la víctima.

Además, se sabe que los ciberdelincuentes cometen errores tipográficos para hacerse pasar por servicios legítimos de blockchain y criptomonedas. Registran dominios de sitios web que contienen pequeños errores o cambios, como cryptocurency.com en lugar de cryptocurrency.com, y configurar sitios web de phishing para robar claves directamente.

El phishing de hielo es diferente e ignora las claves privadas por completo. Este método de ataque intenta engañar a la víctima para que firme una transacción que entrega la aprobación de los tokens de un usuario a un delincuente.

Dichas transacciones se pueden usar en entornos DeFi y contratos inteligentes para permitir que se realice un intercambio de tokens, por ejemplo.

captura de pantalla-2022-02-17-a-10-08-14.png

microsoft

«Una vez que la transacción de aprobación ha sido firmada, enviada y extraída, el gastador puede acceder a los fondos», señaló Microsoft. «En caso de un ataque de ‘phishing de hielo’, el atacante puede acumular aprobaciones durante un período de tiempo y luego vaciar rápidamente todas las billeteras de la víctima».

El ejemplo de más alto perfil de phishing de hielo es el compromiso BadgerDAO del año pasado. Los atacantes pudieron comprometer el front-end de BadgerDAO para obtener acceso a una clave API de Cloudflare, y luego se inyectaron y eliminaron scripts maliciosos del contrato inteligente de Badger.

Se seleccionaron clientes con saldos altos y se les pidió que firmaran aprobaciones de transacciones fraudulentas. BadgerDAO dijo en una autopsia del ataque de phishing que «el script interceptó las transacciones de Web3 y solicitó a los usuarios que permitieran la aprobación de una dirección extranjera para operar con tokens ERC-20 en su billetera».

«Después de suplantar una serie de aprobaciones, una cuenta de fondos envió 8 ETH a la cuenta del explotador para impulsar una serie de llamadas transferFrom en los tokens aprobados de los usuarios», dijo BadgerDAO. «Esto permitió al atacante mover fondos en nombre de los usuarios a otras cuentas, que luego liquidaron los fondos y salieron a través de Badger Bridge a BTC».

Se robaron aproximadamente $ 121 millones. Está en marcha un plan de auditoría y recuperación.

«El ataque Badger DAO destaca la necesidad de incorporar seguridad en Web3 mientras se encuentra en sus primeras etapas de evolución y adopción», dice Microsoft. «En un alto nivel, recomendamos que los desarrolladores de software aumenten la usabilidad de seguridad de Web3. Mientras tanto, los usuarios finales deben verificar explícitamente la información a través de recursos adicionales, como revisar la documentación del proyecto y los sitios web informativos/de reputación externos».

Cobertura anterior y relacionada


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario