Binabalaan ng MetaMask ang mga gumagamit ng Apple ng 'phishing attack' pagkatapos magnakaw ng scammer ng $650K sa NFTs, ApeCoin mula sa iPhone user

MetaMask binalaan ang mga user ng Apple na maging maingat sa mga pag-atake ng phishing noong Abril 17 matapos na ma-scam ang isang user ng iPhone ng $650,000 na halaga ng NFT at ApeCoin (APE).

Ayon sa MetaMask, mayroong isyu sa seguridad sa mga default na setting sa mga device tulad ng iPhone, iPad, at MacBook na nagbibigay-daan sa mga nakakahamak na aktor na makita ang seed phrase o “password-encrypted MetaMask vault” na nakaimbak sa iCloud storage service ng Apple.

Pagkilala sa problema

Noong Abril 15, nagreklamo ang user ng Twitter na si Domenic Iacovone na nawala sa kanya ang lahat ng non-fungible token (NFTs) sa kanyang wallet. Kabilang dito ang tatlong Mutant Apes, tatlong Gutter Cats, at $100,000 sa ApeCoin. 

Sinabi ni Iacovone na nakatanggap siya ng tawag sa kanyang telepono na na-flag ng caller ID bilang numero ng Apple. Sa una ay hindi niya ito kinuha ngunit tinawagan ito muli dahil ang caller ID ay nagsabi na ito ay mula sa Apple.

Spoofed Apple number
Spoofed Apple number — Pinagmulan: @Serpent

Gayunpaman, ang tumatawag ay isang scammer gamit ang isang spoofed na numero. Humingi siya sa Iacovone ng isang code na ipinadala sa kanyang telepono sa ilalim ng pagkukunwari bilang isang kinatawan ng Apple. Sinabi ni Iacovone na nawala niya ang lahat sa kanyang Metamask wallet ilang segundo pagkatapos ibahagi ang code sa scammer.

Pagpapaliwanag ng pag-atake

Ipinaliwanag ng user ng Twitter na si @Serpent, tagapagtatag ng crypto threat mitigation system na Sentinel, ang proseso para sa phishing attack. Ayon sa kanya, gumamit ang attacker ng caller ID spoofer na ginawang tila sila ay mula sa Apple, at sinabing mayroong kahina-hinalang aktibidad sa account.

Ang scammer ay humiling ng pag-reset ng password para sa Apple ID ng biktima. Makakakuha ang biktima ng code para sa pag-reset, at hiningi ng scammer ang code na iyon, na sinasabing ito ay upang i-verify na pagmamay-ari nila ang Apple ID.

Sa katotohanan, ginagamit ng scammer ang code upang i-reset ang password ng biktima, na nagbibigay sa kanila ng access sa iCloud account. Kung ang data ng MetaMask ay nakaimbak sa iCloud, maa-access nila ito at nakawin ang mga asset ng mga biktima.

Ang iminungkahing solusyon ng MetaMask 

Hinikayat ng MetaMask ang mga user nito na huwag paganahin ang mga backup ng iCloud para sa kanilang application sa pamamagitan ng paggamit ng toggle na ito: "Mga Setting > Profile > iCloud > Pamahalaan ang Storage > Mga Backup."

Para sa mga gustong ganap na i-off ang feature, magagawa nila ito sa "Mga Setting > Apple ID/iCloud > iCloud > iCloud Backup."

Mga pag-atake sa phishing at ang crypto space

Hindi ito ang unang phishing attack scheme na na-unravel ng industriya ng crypto ngayong taon. OpenSea ang mga gumagamit ay nahaharap sa "mga pag-atake sa phishing" na humantong sa kanila nawawalan ng milyon-milyon ng mga dolyar; panibagong atake nakita ang co-founder ng Defiance ay nawalan ng $1.8 milyon na halaga ng mga NFT.

Sa paglaganap ng mga naturang pag-atake at sa tumataas na pagiging sopistikado ng mga pamamaraang ginagamit, pinayuhan ng mga eksperto sa seguridad ng industriya ang mga may hawak ng crypto na gumamit ng malamig na mga wallet at iwasang ikonekta ang kanilang mga wallet sa mga random na website.

Simbiyos

Pinagmulan: https://cryptoslate.com/metamask-warns-apple-users-of-phishing-attack-after-scammer-steals-650k-in-nfts-apecoin-from-iphone-user/