มัลแวร์ Relay: แอปประชุม AI เทียมขโมยวอลเล็ตคริปโตจากผู้สมัครงาน Web3

มัลแวร์ Relay: แอปประชุม AI เทียมขโมยวอลเล็ตคริปโตจากผู้สมัครงาน Web3

2026/07/30 12:05:00

รูปภาพที่กำหนดเอง

การสัมภาษณ์งาน AI เทียมเป้าหมายผู้เชี่ยวชาญด้าน Web3 ด้วยมัลแวร์ขโมยคริปโต

นักวิจัยด้านความปลอดภัยจาก SlowMist ได้ระบุแคมเปญการขโมยข้อมูลที่ซับซ้อนซึ่งมุ่งเป้าไปที่มืออาชีพด้าน Web3 ผ่านกระบวนการรับสมัครงานปลอม ผู้โจมตีแอบอ้างตัวเป็นผู้รับสมัคร จัดการสัมภาษณ์ และชี้นำผู้สมัครไปยังเว็บไซต์ที่อยู่ที่ relay.lc ซึ่งโปรโมตแพลตฟอร์มการประชุมที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ชื่อ Relay แพลตฟอร์มนี้อ้างว่ามีคุณสมบัติเช่น การถอดเสียงแบบเรียลไทม์ บันทึกแบบร่วมมือ สรุปโดยปัญญาประดิษฐ์ และไคลเอนต์สำหรับเดสก์ท็อปสำหรับ Windows และ macOS
 
เมื่อผู้สมัครดาวน์โหลดและรันไฟล์ติดตั้ง ซอฟต์แวร์จะติดตั้งมัลแวร์ที่ออกแบบมาเพื่อดึงข้อมูลรหัสผ่านเบราว์เซอร์ ข้อมูลวอลเล็ตคริปโตเคอเรนซีจากเอ็กซ์เทนชันหลายสิบตัว เนื้อหาของ macOS Keychain เซสชัน Telegram และข้อมูลระบบ การโจมตีครั้งนี้ถูกตรวจจับโดย MistEye หลังจากได้รับรายงานจากชุมชน และได้รับการวิเคราะห์แบบสแตติกอย่างละเอียดเกี่ยวกับไฟล์ติดตั้ง การดำเนินการนี้แสดงให้เห็นว่าผู้โจมตีรวมการหลอกลวงทางสังคมเข้ากับเทคนิคทางเทคนิคที่เฉพาะเจาะจงกับแพลตฟอร์ม เพื่อหลีกเลี่ยงคำเตือนด้านความปลอดภัยมาตรฐานและรวบรวมข้อมูลคริปโตที่มีมูลค่าสูงจากผู้สมัครงานที่เชื่อว่าพวกเขากำลังเข้าร่วมขั้นตอนการรับสมัครงานตามปกติ

การติดต่อจากผู้รับจ้างปลอมสร้างพื้นฐานสำหรับการติดเชื้อ

ผู้โจมตีเริ่มต้นโดยติดต่อผู้เชี่ยวชาญด้าน Web3 ผ่านเครือข่ายอาชีพหรือแพลตฟอร์มสื่อสารด้วยข้อเสนอการสัมภาษณ์สำหรับตำแหน่งที่ดูเหมือนถูกต้องตามกฎหมาย การสื่อสารอ้างถึงชื่อบริษัทที่น่าเชื่อถือและคำอธิบายงานที่ปรับแต่งเฉพาะสำหรับนักพัฒนาบล็อกเชน นักวิจัยด้านความปลอดภัย หรือผู้เชี่ยวชาญด้านระบบนิเวศ หลังจากการแลกเปลี่ยนเบื้องต้น ผู้รับสมัครจะชี้นำผู้สมัครไปยัง relay.lc เพื่อขั้นตอนถัดไปของกระบวนการ โดยนำเสนอเว็บไซต์นี้เป็นเครื่องมือที่จำเป็นสำหรับการสัมภาษณ์ทางวิดีโอ เว็บไซต์นี้แสดงภาษาการตลาดที่ดูเป็นมืออาชีพ อธิบายว่า Relay เป็นแพลตฟอร์มการร่วมมือด้วยปัญญาประดิษฐ์ขั้นสูง พร้อมลิงก์ดาวน์โหลดสำหรับระบบปฏิบัติการเดสก์ท็อปหลักทั้งสองระบบ วิธีการนี้ใช้ประโยชน์จากความคาดหวังว่าการรับสมัครแบบระยะไกลมักเกี่ยวข้องกับซอฟต์แวร์ประชุมเฉพาะทาง จึงลดโอกาสที่ผู้สมัครจะตรวจสอบโดเมนหรือไฟล์ติดตั้ง
 
รายงานจากชุมชนเกี่ยวกับพฤติกรรมน่าสงสัยทำให้ MistEye จัดประเภทเว็บไซต์นี้เป็นความเสี่ยงสูงและเริ่มการทบทวนทางเทคนิคแบบเต็มรูปแบบของไฟล์ที่กระจายไป ความไม่มีฟังก์ชันการประชุมที่แท้จริงภายในแพ็กเกจยืนยันว่าการนำเสนอทั้งหมดมีจุดประสงค์เพียงเพื่อเป็นช่องทางส่งมอบโหลดถัดไป นักวิจัยเน้นย้ำว่าการหลอกลวงทางสังคมประสบความสำเร็จเพราะคำขอให้ติดตั้งซอฟต์แวร์ดูเหมือนเป็นเรื่องปกติในบริบทของการสัมภาษณ์เทคนิคทางไกล ผู้ถูกหลอกที่ดำเนินการต่อจึงมอบช่องทางเริ่มต้นให้มัลแวร์โดยเชื่อว่าพวกเขาแค่กำลังเตรียมตัวสำหรับการสนทนากับนายจ้างที่เป็นไปได้

การออกแบบเว็บไซต์ Relay เลียนแบบเครื่องมือร่วมมือที่ถูกต้องตามกฎหมาย

หน้าเว็บสาธารณะบน relay.lc จำลองรูปแบบเชิงภาพและข้อความอย่างแม่นยำตามแอปพลิเคชันที่มีชื่อเสียงด้านผลิตภาพ คำอธิบายเน้นการถอดเสียงแบบเรียลไทม์ การบันทึกโน้ตร่วมกัน การสร้างรายการงานอัตโนมัติ และคลายเอนต์เดสก์ท็อปที่เชื่อมต่ออย่างราบรื่น สร้างความรู้สึกว่าเป็นบริการประชุมสมัยใหม่ที่เสริมด้วยปัญญาประดิษฐ์ ปุ่มดาวน์โหลดสำหรับ Windows และ macOS ปรากฏเด่นชัด ยืนยันแนวคิดว่าการติดตั้งเป็นขั้นตอนพื้นฐานที่จำเป็นสำหรับการเข้าร่วม ไม่มีสัญญาณเตือนชัดเจน เช่น ไวยากรณ์ผิดพลาดหรือแบรนด์ไม่สมบูรณ์บนหน้าเว็บเบื้องต้น ซึ่งช่วยให้เว็บไซต์ผ่านการตรวจสอบแบบผิวเผิน อย่างไรก็ตาม เมื่อได้รับไฟล์แล้ว การตรวจสอบพบว่าโปรแกรมติดตั้งทั้งสองฉบับไม่มีแอปพลิเคชันการประชุมที่ใช้งานได้
 
แพ็กเกจสำหรับ Windows เป็นไฟล์Executable ที่สร้างด้วย NSIS และใช้กรอบงาน Electron ซึ่งแสดงเพียงอินเทอร์เฟซความคืบหน้า ในขณะที่ภาพดิสก์สำหรับ macOS ซ่อนไฟล์Executable ไว้ในไดเรกทอรีที่ Finder ซ่อนไว้โดยค่าเริ่มต้น การวิเคราะห์แบบสแตติกของโค้ดแสดงว่าไม่มีคุณสมบัติการร่วมมือที่ถูกต้องตามกฎหมาย แต่มีเพียงขั้นตอนสำหรับการรวบรวมข้อมูลและการส่งข้อมูลผ่านเครือข่าย ความไม่สอดคล้องกันระหว่างการนำเสนอทางการตลาดกับเนื้อหาไบนารีจริงเป็นหัวใจสำคัญของความมีประสิทธิภาพของแคมเปญนี้ ผู้สมัครงานที่ได้ลงทุนเวลาไปแล้วในกระบวนการรับสมัครมีแนวโน้มที่จะดำเนินการติดตั้งขั้นตอนต่อไปโดยไม่ตรวจสอบอย่างลึกซึ้ง ดังนั้นการออกแบบจึงใช้ทั้งความน่าเชื่อถือทางภาพและพันธะทางจิตวิทยาเพื่อเพิ่มอัตราการติดเชื้อในหมู่ผู้เชี่ยวชาญเป้าหมาย

เส้นทางการติดตั้ง macOS ลบการป้องกันจาก Quarantine

บน macOS ภาพดิสก์ที่ดาวน์โหลดมาจะมีสคริปต์ชั้นเรียบง่ายชื่อ Installer.file ลิงก์ลัดไปยัง Terminal และไดเรกทอรีที่ซ่อนอยู่ชื่อ .back ซึ่งเก็บไฟล์Executable ขนาดจริง 5.2 MB ผู้ใช้ได้รับคำแนะนำให้เปิด Terminal ลากสคริปต์ลงในหน้าต่าง แล้วกด Enter สคริปต์จะคัดลอกไบนารีที่ซ่อนอยู่ไปยังตำแหน่งชั่วคราว ลบคุณสมบัติที่ขยายออกด้วยคำสั่ง xattr ให้สิทธิ์การรันไฟล์ และเปิดใช้งานมันแบบเงียบๆ ในพื้นหลังโดยใช้ nohup การลบคุณสมบัติ quarantine จะปิดการแจ้งเตือนมาตรฐานของ macOS ที่มักปรากฏเมื่อผู้ใช้เปิดไฟล์ที่ดาวน์โหลดมาจากอินเทอร์เน็ต ไม่จำเป็นต้องมีช่องโหว่ของระบบ; ผู้ใช้เองเป็นผู้รันคำสั่งที่ทำให้การป้องกันหมดผล
 
เมื่อเริ่มทำงาน โหลดจะแสดงกล่องโต้ตอบ AppleScript ที่ออกแบบให้ดูเหมือน “ข้อผิดพลาดของแอปพลิเคชัน” ซึ่งอ้างว่ามีปัญหาความเข้ากันได้กับเวอร์ชัน macOS ปัจจุบันและขอรหัสผ่านของระบบ รหัสผ่านที่ป้อนจะถูกจับคู่กับสำเนาฐานข้อมูล login Keychain เพื่อส่งต่อในภายหลัง เนื่องจาก login Keychain มักจะถูกปลดล็อกด้วยรหัสผ่านเดียวกัน การรวมกันนี้จึงให้ทั้งข้อมูลที่เข้ารหัสและวิธีถอดรหัส กระบวนการเพิ่มเติมมุ่งเป้าไปที่การเก็บข้อมูลจากที่เก็บเบราว์เซอร์ ปลั๊กอินวอลเล็ต ไฟล์เซสชัน Telegram และเนื้อหา Apple Notes ที่อาจมีประโยคหรือกุญแจกู้คืน กระบวนการนี้ออกแบบมาเพื่อเสร็จสิ้นการส่งข้อมูลออกภายในการรันเพียงครั้งเดียว แทนที่จะสร้างการยึดครองระยะยาวผ่านการรีบูต

เส้นทางของ Windows ขึ้นอยู่กับความคืบหน้าที่จำลองและสิทธิ์ระดับสูง

ตัวติดตั้งสำหรับ Windows จะแสดงแถบความคืบหน้าที่มีโลโก้แบรนด์ “กำลังอัปเดต” ซึ่งคืบหน้าตามเวลาแบบสุ่ม แทนที่จะเป็นกิจกรรมการดาวน์โหลดหรือการตรวจสอบที่แท้จริง ข้อความสถานะเช่น “กำลังโหลดส่วนประกอบหลัก” และ “กำลังตรวจสอบไฟล์ท้องถิ่น” จะสลับกันไปมาอย่างเครื่องจักรขณะที่แถบเลื่อนไปถึง 80 เปอร์เซ็นต์ เมื่อถึงเกณฑ์นี้ โค้ดจะสั่งคำสั่ง PowerShell เพื่อขอสิทธิ์ผู้ดูแลระบบและเปิดใช้งานไฟล์ไบนารีขนาด 116 MB ที่ไม่มีลายเซ็นชื่อ updater.exe กระบวนการที่มีสิทธิ์สูงจะพยายามสร้างความคงอยู่โดยคัดลอกตัวเองไปยังตำแหน่งที่ซ่อนอยู่ภายใต้ไดเรกทอรี AppData ของผู้ใช้ และสร้างรายการในคีย์ Run, RunOnce และโฟลเดอร์ Startup ทั้งหมดซึ่งตั้งชื่อให้ดูเหมือนส่วนประกอบของ Windows Update
 
หลังจากยึดความคงอยู่ มัลแวร์สแกนกระบวนการ Chrome และ Brave ที่กำลังทำงานเพื่อค้นหาพารามิเตอร์ที่เกี่ยวข้องกับส่วนขยายวอลเล็ตที่ปลดล็อก และเตรียมค่าที่ดึงมาเพื่อส่งพร้อมกับตัวระบุเครื่อง โหลดเดียวกันนี้ยังมีโมดูลสำหรับรวบรวมข้อมูลรับรองการเข้าสู่ระบบของเบราว์เซอร์ คุกกี้ ข้อมูล Telegram และข้อมูลระบบ เนื่องจากอินเทอร์เฟซความคืบหน้าไม่เคยแสดงกิจกรรมที่แท้จริง ผู้ใช้จึงไม่มีสัญญาณเชิงภาพว่าการติดตั้งได้เบี่ยงเบนจากอัปเดตซอฟต์แวร์ปกติ ความกดดันทางสังคมจากการสัมภาษณ์ที่กำลังดำเนินอยู่ร่วมกับรูปลักษณ์ที่คุ้นเคยของหน้าจออัปเดตส่งเสริมให้ผู้ใช้ดำเนินการตามคำขอการเพิ่มสิทธิ์ เมื่อได้รับสิทธิ์ผู้ดูแลระบบแล้ว มัลแวร์จะสามารถคงอยู่ข้ามการรีบูตและเข้าถึงหน่วยความจำของกระบวนการที่ได้รับการป้องกัน

การเป้าหมายของส่วนขยายวอลเล็ตครอบคลุมลูกค้าคริปโตเคอเรนซีรายใหญ่

มัลแวร์ฝังตารางการจับคู่อย่างละเอียดของตัวระบุส่วนขยายเบราว์เซอร์ที่ถูกอ้างอิงหลายร้อยครั้งในโค้ด รายการนี้รวมถึง ID ที่แตกต่างกัน 286 ตัวที่สอดคล้องกับวอลเล็ตคริปโตเคอเรนซียอดนิยม เช่น MetaMask, Phantom และ Trust Wallet รวมถึงโปรแกรมจัดการรหัสผ่าน เช่น 1Password, LastPass, Proton Pass และ Dashlane บนระบบปฏิบัติการทั้งสอง กระบวนการเก็บข้อมูลจะดึงรหัสผ่านที่บันทึกไว้ คุกกี้ เทคนิคเซสชัน และข้อมูลอัตโนมัติเติมจาก Chrome, Brave, Edge และ Arc สำหรับส่วนขยายเฉพาะวอลเล็ต โค้ดจะค้นหาสถานะที่ปลดล็อกหรือวัสดุกู้คืนที่จัดเก็บไว้ซึ่งสามารถใช้เพื่อดึงเงินออก บน Windows การสแกนหน่วยความจำเน้นที่อินสแตนซ์ของ Chrome และ Brave ที่อาจมีเซสชันวอลเล็ตที่ยังใช้งานอยู่
 
ความกว้างของการเป้าหมายหมายความว่าการติดเชื้อเพียงครั้งเดียวที่ประสบความสำเร็จสามารถทำให้หลายวอลเล็ตและคลังข้อมูลรหัสผ่านถูกคุกคามพร้อมกัน ผู้เชี่ยวชาญที่ใช้วอลเล็ตผ่านเบราว์เซอร์เพื่อความสะดวกหรือจัดเก็บบันทึกที่เกี่ยวข้องในแอปพลิเคชันของระบบจะเผชิญกับความเสี่ยงที่สูงขึ้น การออกแบบเน้นการรวบรวมข้อมูลอย่างรวดเร็วและครอบคลุมมากกว่าการขโมยแบบเลือกสรร เพื่อเพิ่มมูลค่าของเครื่องที่ถูกคุกคามแต่ละเครื่อง ทีมด้านความปลอดภัยชี้ให้เห็นว่าการรวมส่วนขยายผู้จัดการรหัสผ่านขยายขอบเขตความเสียหายไปไกลกว่าสินทรัพย์คริปโตเพียงอย่างเดียว ไปสู่การยึดครองบัญชีในวงกว้าง

การขโมยคีย์เชนและเซสชัน Telegram ทำให้ความเสียหายรุนแรงขึ้น

นอกจากข้อมูลเบราว์เซอร์แล้ว รุ่น macOS ยังอ่านฐานข้อมูล Keychain สำหรับการเข้าสู่ระบบและจับคู่กับรหัสผ่านที่ได้รับผ่านกล่องโต้ตอบปลอม การส่งข้อมูลทั้งสองอย่างสำเร็จจะช่วยให้สามารถถอดรหัสข้อมูลรับรองที่จัดเก็บไว้จากระยะไกลได้ ไฟล์เซสชัน Telegram Desktop ที่อยู่ในไดเรกทอรี tdata ก็ถูกเป้าหมายเช่นกัน; การครอบครองไฟล์เหล่านี้สามารถช่วยให้กู้คืนเซสชันที่ใช้งานอยู่บนอุปกรณ์ที่ผู้โจมตีควบคุมได้ เนื้อหา Apple Notes ถูกดึงข้อมูลโดยการท่องไปตามบัญชีและโฟลเดอร์แล้วบันทึกเนื้อหาโน้ตเป็นไฟล์ HTML ซึ่งสร้างความเสี่ยงหากผู้ใช้ได้บันทึก Seed Phrase หรือคีย์ API ไว้ที่นั่น
 
ระบุระบบเช่น UUID ของฮาร์ดแวร์ ที่อยู่ IP และประเทศถูกเก็บรวบรวมเพื่อระบุตัวเครื่องเหยื่อ ในระบบ Windows กลไกการคงอยู่ช่วยให้กระบวนการเก็บข้อมูลสามารถดำเนินต่อไปได้หลังจากช่วงเวลาสัมภาษณ์เริ่มต้นสิ้นสุดลง การรวมกันของข้อมูลคุณสมบัติ เซสชัน และบันทึกสร้างเส้นทางหลายทางสำหรับการโจมตีเพิ่มเติม รวมถึงการแอบอ้างตัวเหยื่อในการสนทนาทางอาชีพหรือการโจมตีแบบที่สองใส่ผู้ติดต่อ นักวิจัยเน้นย้ำว่าแนวทางหลายเวกเตอร์นี้เป็นลักษณะทั่วไปของมัลแวร์ขโมยข้อมูลรุ่นใหม่ที่ได้รับการปรับแต่งให้เหมาะสมกับเป้าหมาย Web3 ที่มีมูลค่าสูง

การขาดการคงอยู่ระยะยาวบน macOS จำกัดความเสี่ยงบางประการ

การวิเคราะห์แบบคงที่ต่อตัวอย่าง macOS ไม่พบหลักฐานของ LaunchAgents, LaunchDaemons หรือกลไกอื่นใดที่สามารถอยู่รอดหลังรีบูต กระบวนการที่เปิดด้วย nohup ทำให้สามารถดำเนินการต่อได้หลังจากปิด Terminal แต่การรีสตาร์ทระบบจะหยุดกระบวนการนี้ การตัดสินใจเช่นนี้บ่งชี้ว่าผู้ดำเนินการให้ความสำคัญกับการขโมยข้อมูลอย่างรวดเร็วในช่วงเวลาสัมภาษณ์จริงมากกว่าการคงอยู่อย่างต่อเนื่อง ในทางกลับกัน รุ่นสำหรับ Windows ลงทุนความพยายามในวิธีการคงอยู่สามวิธีที่แตกต่างกัน ความแตกต่างนี้อาจสะท้อนข้อจำกัดเฉพาะแพลตฟอร์มหรือการแลกเปลี่ยนอย่างมีการคำนวณระหว่างความลับและความน่าเชื่อถือ
 
สำหรับผู้เสียหายที่รีสตาร์ทระบบอย่างรวดเร็วหลังสังเกตเห็นความผิดปกติ การติดเชื้อ macOS อาจจำกัดอยู่ที่ข้อมูลที่ถูกเก็บรวบรวมในเซสชันแรกเท่านั้น อย่างไรก็ตาม การรวบรวมข้อมูลแรกเริ่มจาก Keychain เบราว์เซอร์ และข้อมูล Telegram ยังสามารถก่อให้เกิดความสูญเสียที่ไม่สามารถย้อนกลับได้ หากวอลเล็ตถูกดูดเงินก่อนการแก้ไข ความไม่มีความคงอยู่ไม่ได้ลดภัยคุกคามทันทีต่อเงินทุนที่เก็บไว้ใน hot wallets หรือส่วนขยายของเบราว์เซอร์ ผู้ดำเนินการดูเหมือนจะยอมรับช่วงเวลาปฏิบัติการที่สั้นกว่า เพื่อแลกกับ payload ที่เรียบง่ายและตรวจจับได้ยากกว่าบนระบบของ Apple

รายงานจากชุมชนทำให้เกิดการสอบสวนของ MistEye

MistEye แพลตฟอร์มป้องกันภัยคุกคามของ Web3 จาก SlowMist ได้รับการแจ้งเตือนจากชุมชนเกี่ยวกับซอฟต์แวร์สัมภาษณ์ที่น่าสงสัยก่อนที่จะเริ่มการวิเคราะห์อย่างเต็มรูปแบบ ระบบได้ระบุ relay.lc เป็นความเสี่ยงสูง ทำให้ทีมความปลอดภัยได้รับและวิเคราะห์ย้อนกลับไฟล์ติดตั้งทั้งสองไฟล์โดยไม่ได้รันหรือติดต่อโครงสร้างพื้นฐานระยะไกล การทบทวนระดับซอร์สโค้ดของสคริปต์ อินเทอร์เฟซ Electron และไบนารีที่ฝังอยู่ยืนยันว่าไม่มีฟังก์ชันการประชุมที่ถูกต้องตามกฎหมาย และมีกระบวนการรวบรวมข้อมูลอย่างกว้างขวาง
 
รายงานทางเทคนิคที่ได้ระบุโครงสร้างไฟล์ที่แน่นอน สตริงที่ถอดรหัสแล้ว ข้อความบทสนทนา และเส้นทางการเก็บข้อมูลอย่างถาวร ซึ่งให้ตัวชี้วัดที่ชัดเจนแก่ผู้ป้องกัน การเผยแพร่ผลการค้นพบเมื่อวันที่ 29 กรกฎาคม 2026 ช่วยให้สามารถเผยแพร่อย่างรวดเร็วผ่านช่องทางด้านความปลอดภัยต่างๆ เหตุการณ์นี้แสดงให้เห็นถึงคุณค่าของการรายงานจากชุมชนร่วมกับการติดตามตรวจสอบอย่างเฉพาะเจาะจงที่มุ่งเน้นภัยคุกคามด้าน Web3 การตรวจจับอย่างรวดเร็วช่วยจำกัดช่วงเวลาที่แคมเปญนี้สามารถดำเนินการได้โดยไม่มีการต่อต้าน การติดตามตรวจสอบอย่างต่อเนื่องยังคงดำเนินอยู่สำหรับโดเมนที่เกี่ยวข้องหรือโหลดที่แตกต่างกันที่อาจปรากฏภายใต้แบรนด์ใหม่

รูปแบบทั่วไปของแคมเปญการขโมยคริปโตผ่านการสัมภาษณ์

แคมเปญที่ใช้กระบวนการหางานเป็นเครื่องมือได้ปรากฏขึ้นซ้ำแล้วซ้ำเล่าในภาคส่วน Web3 มักใช้แอปพลิเคชันนัดพบปลอมหรือเครื่องมือลงนามเอกสารเพื่อส่งมัลแวร์ขโมยข้อมูล รุ่นก่อนหน้าใช้ชื่อเช่น Meeten, GrassCall หรือแบรนด์การประชุมทั่วไป และอิงตามหลักการทางสังคมวิทยาที่คล้ายกัน การดำเนินการ Relay ปรับปรุงวิธีการโดยรวมการจัดแบรนด์ที่เกี่ยวข้องกับปัญญาประดิษฐ์และการติดตั้งแบบเฉพาะแพลตฟอร์ม ความสนใจอย่างต่อเนื่องต่อวอลเล็ตเบราว์เซอร์และข้อมูลเซสชันสะท้อนถึงปริมาณสินทรัพย์ที่ไหลเวียนสูงในหมู่ผู้เชี่ยวชาญที่มีสภาพแวดล้อมการพัฒนาหรือการซื้อขายที่ใช้งานอยู่
 
นักวิจัยด้านความปลอดภัยสังเกตว่าแรงจูงใจทางเศรษฐกิจยังคงแข็งแกร่ง เพราะการเจาะระบบสำเร็จเพียงครั้งเดียวสามารถให้ผลตอบแทนที่สูงเมื่อเทียบกับต้นทุนในการสร้างกับดัก ความตระหนักด้านการป้องกันได้รับการปรับปรุง แต่การเปิดตัวโดเมนใหม่ๆ และอินเทอร์เฟซที่ปรับแต่งอย่างละเอียดยังคงทำให้เทคนิคนี้ยังใช้งานได้ องค์กรที่รับพนักงานแบบทำงานระยะไกลควรกำหนดให้ใช้แพลตฟอร์มประชุมที่ได้รับการยืนยันเท่านั้น และห้ามติดตั้งซอฟต์แวร์ที่ผู้สมัครจัดหา ผู้สมัครแต่ละรายควรพิจารณาคำขอใดๆ ให้ดาวน์โหลดเครื่องมือสัมภาษณ์เป็นสัญญาณความเสี่ยงสูงที่ต้องตรวจสอบด้วยตนเอง

การป้องกันที่ใช้ได้จริงต่อการหลอกให้ติดตั้งซอฟต์แวร์

ผู้สมัครสามารถลดความเสี่ยงได้โดยยืนยันตัวตนของผู้รับสมัครผ่านช่องทางอย่างเป็นทางการของบริษัท แทนการพึ่งพาข้อความที่ส่งมาโดยไม่ได้รับเชิญ ลิงก์การประชุมควรมา但从โดเมนที่ได้รับการยอมรับซึ่งเกี่ยวข้องกับนายจ้างที่อ้างถึงเท่านั้น การขอให้ติดตั้งซอฟต์แวร์บนเดสก์ท็อปก่อนสัมภาษณ์ควรได้รับการตั้งข้อสงสัยทันทีและทำการวิจัยอย่างอิสระเกี่ยวกับแอปพลิเคชันและผู้เผยแพร่ของมัน ห้ามป้อนรหัสผ่านระบบลงในกล่องโต้ตอบที่ปรากฏระหว่างกระบวนการติดตั้ง วอลเล็ตแบบฮาร์ดแวร์และแนวทางการจัดเก็บแบบออฟไลน์ช่วยจำกัดผลกระทบจากการถูกขโมยผ่านเบราว์เซอร์
 
การทบทวนส่วนขยายเบราว์เซอร์อย่างสม่ำเสมอและการลบคลายเอนต์วอลเล็ตที่ไม่ได้ใช้งานยังช่วยลดพื้นที่โจมตีเพิ่มเติม เมื่อต้องมีการสัมภาษณ์ ผู้สมัครสามารถเสนอแพลตฟอร์มที่ได้รับการยืนยันอื่นๆ และปฏิเสธโปรแกรมติดตั้งใดๆ ที่ไม่สามารถตรวจสอบได้ ขั้นตอนเหล่านี้ไม่ได้ขจัดความเสี่ยงทั้งหมด แต่เพิ่มต้นทุนในการดำเนินงานสำหรับผู้โจมตีที่พึ่งพาการปฏิบัติตามอย่างรวดเร็วและไม่ได้รับการตรวจสอบ ทีมความปลอดภัยภายในบริษัท Web3 สามารถรวมคำแนะนำแบบเดียวกันนี้ลงในเทมเพลตการสื่อสารกับผู้สมัคร การศึกษาอย่างต่อเนื่องยังคงมีความสำคัญเพราะส่วนประกอบของการหลอกลวงทางสังคมยังคงพัฒนาไปพร้อมกับชุดคำสั่งทางเทคนิค

บริบทตลาดสำหรับกิจกรรมการรับสมัครที่เพิ่มขึ้น

ความต้องการผู้เชี่ยวชาญด้านบล็อกเชนยังคงสนับสนุนการรับสมัครงานแบบทำงานระยะไกลอย่างต่อเนื่องในบทบาทการพัฒนา ความปลอดภัย และระบบนิเวศ การมีอยู่ของตำแหน่งที่จ่ายเงินเดือนสูงอย่างแท้จริงสร้างสภาพแวดล้อมที่อุดมสมบูรณ์สำหรับการปลอมแปลง ผู้โจมตีใช้ปริมาณการติดต่อที่ผู้รับสมัครที่แท้จริงสร้างขึ้น ผสมผสานเข้ากับเสียงรบกวนพื้นหลังของการสร้างเครือข่ายทางวิชาชีพ ช่วงเงินเดือนและโครงสร้างที่เน้นการทำงานระยะไกลซึ่งเป็นลักษณะของตำแหน่ง Web3 หลายแห่งยิ่งทำให้การใช้เครื่องมือสัมภาษณ์เฉพาะทางเป็นเรื่องปกติ แคมเปญ Relay ใช้ประโยชน์จากสภาพแวดล้อมนี้โดยนำเสนอข้อกำหนดทางเทคนิคที่น่าเชื่อถือในช่วงเวลาที่ผู้สมัครมีแรงจูงใจในการแสดงความยืดหยุ่น
 
เมื่อการมีส่วนร่วมจากองค์กรใน สินทรัพย์ดิจิทัล ขยายตัว จำนวนผู้เชี่ยวชาญที่ถือทั้งคุณวุฒิองค์กรและสินทรัพย์คริปโตส่วนตัวก็เพิ่มขึ้น ทำให้ผลตอบแทนที่เป็นไปได้จากการติดเชื้อสำเร็จเพิ่มสูงขึ้น ดังนั้น ความพิจารณาด้านความปลอดภัยจึงกลายเป็นส่วนสำคัญของกระบวนการรับสมัครงานเอง มากกว่าจะเป็นเรื่องที่คิดทีหลัง บริษัทที่เปิดเผยขั้นตอนการยืนยันที่ชัดเจนสำหรับการสัมภาษณ์ ช่วยให้ผู้สมัครแยกแยะกระบวนการที่ถูกต้องจากกระบวนการที่เป็นอันตราย ความสัมพันธ์ระหว่างโอกาสที่ชอบธรรมกับอาชญากรรมที่แสวงหาโอกาส กำลังกำหนดภูมิทัศน์ความเสี่ยงปัจจุบันสำหรับผู้หางานในภาคอุตสาหกรรมนี้

ตัวชี้วัดและโอกาสในการตรวจจับสำหรับผู้ป้องกัน

การวิเคราะห์แบบคงที่ให้ตัวชี้วัดที่ชัดเจนหลายประการที่สามารถรวมเข้ากับเครื่องมือป้องกันได้ การมีอยู่ของไดเรกทอรี .back ที่มีไฟล์Executable ที่ไม่ได้ลงนามอยู่ภายในภาพดิสก์ที่อ้างว่าเป็นภาพการประชุมนั้นผิดปกติ ในระบบ Windows การรวมกันของอินเทอร์เฟซความคืบหน้าของ Electron ที่คืบหน้าแบบสุ่มและ updater.exe ที่ไม่ได้ลงนามซึ่งขอสิทธิ์การเข้าถึงเป็นลักษณะเฉพาะ การระบุจุดหมายเครือข่ายที่อ้างอิงในสตริงที่ถอดรหัส ร่วมกับตาราง extension-ID ที่เฉพาะเจาะจง ให้ลายเซ็นการตรวจจับเพิ่มเติม การติดตามพฤติกรรมที่แจ้งเตือนการลบคุณสมบัติการกักกันตามด้วยการเข้าถึง Keychain หรือการสร้างรายการในโฟลเดอร์ Startup ที่แอบแฝงสามารถเปิดเผยการติดเชื้อที่กำลังเกิดขึ้น
 
กฎการตรวจจับจุดสิ้นสุดที่เฝ้าดูคำสั่ง PowerShell ที่เรียกใช้ไฟล์ไบนารีแบบซ่อนเร้นภายใต้ชื่อกระบวนการอัปเดต เพิ่มชั้นความปลอดภัยอีกชั้นหนึ่ง การแชร์ตัวบ่งชี้เหล่านี้ระหว่างกลุ่มอุตสาหกรรมเร่งความพยายามในการป้องกันร่วมกัน องค์กรที่ดำเนินการสัมภาษณ์เทคนิคแบบระยะไกลจำนวนมากอาจได้รับประโยชน์จากการบล็อกระดับเครือข่ายของโดเมนที่ลงทะเบียนใหม่ซึ่งเกี่ยวข้องกับแบรนด์เครื่องมือประชุม การเผยแพร่ผลการค้นพบของ SlowMist อย่างรวดเร็วได้เริ่มเติมข้อมูลภัยคุกคามลงในฟีดข้อมูลภัยคุกคามที่แพลตฟอร์มความปลอดภัยใช้งานอยู่ การวิเคราะห์ย้อนกลับอย่างต่อเนื่องต่อรุ่นที่สังเกตเห็นจะช่วยปรับปรุงชุดตัวบ่งชี้ให้แม่นยำยิ่งขึ้นตามเวลา
 
KuCoin กำลังเฉลิมฉลองครบรอบ 9 ปีด้วยแคมเปญพิเศษบนแพลตฟอร์มที่เต็มไปด้วยรางวัลสุดพิเศษ กิจกรรมการซื้อขาย และข้อเสนอจำกัดเวลา อย่าพลาดโอกาสในการเข้าร่วมและเพลิดเพลินกับสิทธิประโยชน์ต่างๆ ขณะที่แพลตฟอร์มแลกเปลี่ยนก้าวผ่านเก้าปีแห่งการเติบโตและการสร้างนวัตกรรม ไปที่หน้าแคมเปญอย่างเป็นทางการได้เลย:
 

รูปภาพที่กำหนดเอง

สรุป

แคมเปญ Relay เน้นย้ำถึงความจำเป็นในการพิจารณาคำขอดาวน์โหลดซอฟต์แวร์ทุกครั้งในระหว่างการสรรหาเป็นช่องทางการโจมตีที่เป็นไปได้ ผู้เชี่ยวชาญที่มีสภาพแวดล้อมการพัฒนาที่ใช้งานอยู่หรือถือครองสินทรัพย์สำคัญในวอลเล็ตเบราว์เซอร์เผชิญกับความเสี่ยงส่วนตัวที่สูงขึ้น การใช้วอลเล็ตฮาร์ดแวร์สำหรับสินทรัพย์หลัก การแยกอุปกรณ์สัมภาษณ์ออกจากระบบจัดการสินทรัพย์อย่างเคร่งครัด และการตรวจสอบอย่างสม่ำเสมอต่อส่วนขยายของเบราว์เซอร์ ล้วนเป็นมาตรการพื้นฐานที่เป็นรูปธรรม บริษัทสามารถลดความเสี่ยงร่วมกันได้โดยการเผยแพร่ขั้นตอนการสัมภาษณ์ที่ได้รับการยืนยัน และฝึกอบรมผู้สรรหาให้หลีกเลี่ยงการกำหนดให้ผู้สมัครติดตั้งซอฟต์แวร์ใดๆ บนอุปกรณ์ของตนเอง
 
ความซับซ้อนทางเทคนิคของกลยุทธ์หลอกลวงที่ออกแบบมาเฉพาะสำหรับแพลตฟอร์มบ่งชี้ว่าผู้โจมตีจะยังคงลงทุนในแพ็กเกจทางสังคมที่ได้รับการปรับแต่งอย่างละเอียดตราบใดที่ผลตอบแทนทางเศรษฐกิจยังคงน่าดึงดูด จำเป็นต้องมีความร่วมมืออย่างต่อเนื่องระหว่างนักวิจัยด้านความปลอดภัย ช่องทางการรายงานจากชุมชน และองค์กรที่รับสมัคร เพื่อให้การตรวจจับสามารถตามทันรุ่นใหม่ๆ ได้ การรับรู้ถึงเทคนิคเฉพาะที่ระบุไว้ในการวิเคราะห์ MistEye จะช่วยให้ทั้งบุคคลและทีมสามารถขัดขวางโซ่การติดเชื้อตั้งแต่ระยะเริ่มต้น เหตุการณ์นี้สุดท้ายแล้วชี้ให้เห็นว่าในภาคส่วน Web3 ขอบเขตระหว่างโอกาสทางอาชีพกับการขโมยอย่างมีเป้าหมายได้กลายเป็นบางลงเรื่อยๆ จึงต้องการความระมัดระวังอย่างเท่าเทียมจากผู้เข้าร่วมทุกคนในกระบวนการรับสมัคร

คำถามที่พบบ่อย

มัลแวร์ Relay เข้าถึงผู้หางานด้าน Web3 ได้อย่างไร?

ผู้โจมตีแกล้งเป็นผู้รับสมัครและติดต่อผู้เชี่ยวชาญด้วยการเชิญสัมภาษณ์ หลังจากสร้างการติดต่อแล้ว พวกเขาจะชี้นำผู้สมัครไปยังเว็บไซต์ relay.lc โดยอ้างว่าเป็นแพลตฟอร์มที่จำเป็นสำหรับการประชุมทางวิดีโอ คำอธิบายที่ดูเป็นมืออาชีพเกี่ยวกับคุณสมบัติการถอดเสียงด้วยปัญญาประดิษฐ์และการร่วมมือทำให้คำขอดูเหมือนเป็นเรื่องปกติ ทำให้ผู้เสียหายจำนวนมากดาวน์โหลดและรันไฟล์ติดตั้งโดยไม่ตรวจสอบเพิ่มเติม
 

มัลแวร์พยายามรวบรวมข้อมูลใดบ้าง

ข้อมูลที่โจมตีมุ่งเป้าไปที่รหัสผ่านที่บันทึกไว้ คุกกี้ และข้อมูลการเติมอัตโนมัติจาก Chrome, Brave, Edge และ Arc พร้อมกับตัวระบุส่วนขยายวอลเล็ตคริปโตเคอเรนซีและตัวจัดการรหัสผ่าน 286 ตัว ใน macOS จะจับฐานข้อมูล Keychain สำหรับการเข้าสู่ระบบที่เชื่อมโยงกับรหัสผ่านที่ผู้ใช้ป้อน ไฟล์เซสชัน Telegram เนื้อหา Apple Notes และตัวระบุระบบ ขณะที่ใน Windows จะเพิ่มการสแกนหน่วยความจำของกระบวนการเพื่อค้นหาพารามิเตอร์วอลเล็ตที่ยังไม่ล็อก และสร้างกลไกการคงอยู่
 

ทำไมการติดตั้ง macOS จึงแนะนำให้ผู้ใช้ลากไฟล์ไปยัง Terminal?

ขั้นตอน Terminal จะรันสคริปต์สั้นที่คัดลอกไฟล์ที่ซ่อนอยู่ ลบแอตทริบิวต์การกักกัน และเปิดใช้งานมันโดยเงียบ การลบแฟลกการกักกันจะปิดการแจ้งเตือนมาตรฐานของ macOS ที่จะปรากฏเมื่อเปิดไฟล์ที่ดาวน์โหลดจากอินเทอร์เน็ต ทำให้มัลแวร์สามารถรันได้โดยไม่ต้องผ่านกล่องโต้ตอบยืนยันผู้ใช้ตามปกติ
 

เวอร์ชันสำหรับ Windows สร้างภาพลวงตาของการอัปเดตที่ถูกต้องตามกฎหมายได้อย่างไร

อินเทอร์เฟซที่ใช้ Electron แสดงแถบความคืบหน้าที่เคลื่อนที่ตามเวลาแบบสุ่มซึ่งไม่เกี่ยวข้องกับกิจกรรมการดาวน์โหลดหรือการติดตั้งใดๆ ข้อความสถานะจะสลับอัตโนมัติจนกว่าแถบจะถึง 80 เปอร์เซ็นต์ ณ จุดนั้น คำสั่ง PowerShell จะขอสิทธิ์ผู้ดูแลระบบและเปิดใช้งานไบนารีที่สองซึ่งซ่อนอยู่
 

ข้อมูล Keychain ที่ถูกขโมยสามารถใช้งานได้ทันทีโดยผู้โจมตีหรือไม่?

ใช่ มัลแวร์จับคู่รหัสผ่านกับกล่องโต้ตอบปลอมที่มีสำเนาฐานข้อมูล Keychain การเข้าสู่ระบบ เนื่องจาก Keychain มักจะถูกปลดล็อกด้วยรหัสผ่านเดียวกัน ผู้ดำเนินการจากระยะไกลจึงได้รับทั้งที่เก็บข้อมูลคุณสมบัติที่เข้ารหัสและกุญแจที่จำเป็นในการถอดรหัส ทำให้สามารถเข้าถึงรหัสผ่านที่จัดเก็บไว้และความลับอื่นๆ
 

มีวิธีการคงอยู่ใดบ้างที่มัลแวร์สำหรับ Windows ใช้?

หลังจากการเพิ่มสิทธิ์ แพลตฟอร์มจะคัดลอกตัวเองไปยังตำแหน่งที่ซ่อนอยู่ภายใต้ AppData และสร้างรายการเริ่มต้นในคีย์ Run ของ Registry คีย์ RunOnce และโฟลเดอร์ Startup รายการเหล่านี้ตั้งชื่อให้ดูเหมือนส่วนประกอบการอัปเดตของ Windows ที่ถูกต้อง เพื่อให้มัลแวร์สามารถเริ่มทำงานใหม่หลังจากรีบูตระบบ
 
ข้อจำกัดความรับผิด: เนื้อหานี้มีจุดประสงค์เพื่อการให้ข้อมูลเท่านั้น และไม่ถือเป็นคำแนะนำด้านการลงทุน การลงทุนในคริปโตเคอเรนซีมีความเสี่ยง โปรดทำการวิจัยด้วยตัวเอง (DYOR)
 

คำปฏิเสธความรับผิดชอบ: หน้านี้แปลโดยใช้เทคโนโลยี AI เพื่อความสะดวกของคุณ สำหรับข้อมูลที่ถูกต้องที่สุด โปรดดูต้นฉบับภาษาอังกฤษ