Malware na Maca przejmuje Telegram i portfele krypto

Malware na macOS kradnie sesje Telegrama, dane portfeli, hasła i frazy odzyskiwania.

Malware na Maca przejmuje Telegram i portfele krypto

Firma SlowMist ostrzega przed nowym zagrożeniem dla komputerów z macOS. Złośliwe oprogramowanie może jednocześnie przejąć konto na Telegramie i wykraść kryptowaluty. Atak nie wymaga łamania hasła i może pozbawić ofiarę zarówno dostępu do komunikatora, jak i zgromadzonych środków.

Malware kopiuje pliki sesji zapisane przez Telegram Desktop. To dzięki nim użytkownik pozostaje zalogowany po ponownym uruchomieniu aplikacji. Przestępca może przenieść takie pliki na innego Maca i od razu uzyskać pełny dostęp do konta. Telegram uznaje sesję za prawidłową, więc ofiara nie otrzymuje ostrzeżenia o podejrzanym logowaniu.

Równocześnie atak obejmuje co najmniej 16 aplikacji do obsługi kryptowalut, w tym Ledger Live, Trezor Suite, Exodus, Atomic Wallet, Electrum i Sparrow. Malware wykrada zaszyfrowane bazy portfeli, a następnie próbuje je odszyfrować poza komputerem ofiary.

Potrzebnych danych szuka w pęku kluczy macOS, menedżerach haseł w przeglądarkach i Apple Notes. Wyświetla też fałszywe okna z prośbą o podanie hasła. Badacze SlowMist odtworzyli atak na Atomic Wallet, łącząc skradzioną bazę z zapisanym hasłem.

W przypadku Ledger Live i Trezor Suite zagrożenie usuwa prawdziwe aplikacje i zastępuje je niemal identycznymi podróbkami. Korzystają one z WKWebView, czyli przeglądarki osadzonej w aplikacji. Użytkownik widzi znajomy interfejs, ale w rzeczywistości przekazuje hasła i frazy odzyskiwania stronie kontrolowanej przez napastnika.

SlowMist zaleca wylogowanie wszystkich sesji Telegrama, zmianę haseł oraz przeniesienie środków do nowych portfeli z nowymi frazami odzyskiwania. Sama zmiana hasła nie wystarczy, jeśli przestępcy zdobyli frazę lub klucz prywatny.

Obserwuj nas na:

Share