Ola de Robos en Metamask Y en Binance. #scam #robo #metamask Hace algunos meses les explicaba una serie de ataques y sus fundamentos, que estaban ocurriendo sobre Metamask. Y ahora mismo, nos encontramos en idéntico punto. Es decir, al inicio de un texto que pretende alertar a los más descuidados para que no caigan en manos de los atacantes. Esta publicación parece repetirse, pero les aseguro que es nueva, y que con la lectura descubrirán una flamante metodología de ataque que se aplica sobre las plataformas indicadas. ¿Para qué hacer este texto? Puede que muchos ya estén informados y que no encuentren nada nuevo ni valioso en estos modestos párrafos. Si ese es tu caso, te felicito, sabes mantener tu seguridad. Pero existe gente nueva en este mundo digital que necesita instrucciones o líneas maestras de actuación, que le sirvan de guía. Escribo para ellos. Este texto intenta dar a conocer las estrategias de los atacantes para que los desprevenidos sepan a qué atenerse. Problema detectado: De nuevo cientos de billeteras de Metamask y de Binance han sido vaciadas. ¿Cómo pudo ser eso posible? Vamos a explicar el asunto de metamask. Como todos saben, esta es una billetera que se considera un navegador 3.0 porque se aloja, justamente en el navegador web de tu pc o de tu teléfono y eso le permite interactuar con las aplicaciones y páginas web. Bueno, como expliqué muchas veces, metamask es una billetera muy segura y no puede ser flanqueada. Usa tecnología de encriptación y los datos que guarda son inviolables por técnicas de uso de fuerza bruta o ataques de librería. Entonces los atacantes, a lo largo de la historia que llevamos (unos 5 años) han buscado métodos para engañar al usuario. Esto no deja de ser un pishing. Así que vamos a ver lo que ha estado pasando estos días. El problema se origina en las web de Coingecko www.coingecko.com (un servicio de información de los mercados de cryptomonedas) y en el explorador de bloque de Ethereum EThERSCAN https://etherscan.io/ . El usuario desprevenido llegaba a estas reputadas y legítimas páginas web, dignas de la más absoluta confianza para cualquiera por su larga existencia. Siempre han trabajado muy bien y nunca han robado a nadie. El usuario llegaba a estas web y en seguida le aparece la dichosa ventana de metamask pidiendo conectarse “supuestamente” a estas legítimas web. Algo que no es necesario y que no se le solicita en ninguna de las dos web. Si el usuario incauto aceptaba, metamask se conecta y mediante una serie de preguntas donde hay que firmar el permiso (se hace con un botón dando click) entrega credenciales para mover fondos en carácter de pago de algún servicio. Y claro, acto seguido, las billeteras son vaciadas de sus contenidos. Un robo con todas las letras. ¿Quién es el ladrón? ¿Coinguecko y etherscan son culpables? Coinguecko y etherscan NO son culpables y se encuentran investigando el caso. Son inocentes. ¿Pero cuál es la mecánica de ataque? Al parecer COINZILLA un muy conocido servicio de publicidad para toda la web, pero muy inmiscuido en temas de criptomonedas, han sido el vehículo de ataque. Vieron esos banner publicitarios que hay en muchas web…. Que muestran publicidades de distintas cosas. Estoy seguro de que sí han visto miles de ellos aunque no sepan qué cosa es un banner. Dejo un ejemplo en la imagen 2. El asunto es que mediante un banner publicitario de la empresa COINZILLA se introdujo código con formato HTML en coinguecko y en etherscan, que se ejecutaba con la visita del usuario a la web y la carga de dicho banner. Este código es el que solicitaba establecer una conexión con metamask. Y el usuario incauto se creía que era COINGUECKO o ETHERSCAN quienes pedían conexión por alguna promoción del NFT de los monos, tan de moda por estos días. Reitero, estas dos web son muy reputadas y seguras. ¿Es culpable COINZILLA? No lo sabemos. Coinguecko y etherscan investigan las implicancias. COINZILLA es un servicio de publicidad donde los usuarios pueden crear sus anuncios. La GENTE DE COINZILLA dice que un usuario maligno creó el banner y que su sistema de seguridad y censura, no detectó el código malicioso. Pero insisten en que ellos no son el actor maligno de este evento criminal y que están intentando rastrear a los malos actores del caso. ¿QUÉ PASÓ EN BINANCE? Acá el asunto es diferente. Acá existe una complicidad del damnificado muy alta. El problema se resume a que la mayoría de usuarios robados han descargado software pirata de páginas web de dudosa procedencia…. Esos blog efímeros son una peste… se los digo sin decoro… ir a un blog a descargar software crackeado es jugar con fuego, mientras se está empapado de nafta. Hay páginas web que ofrecen software pirateado sin ningún confitado (entiendan confite como virus o malware informático). Sí, reitero, hay web que analizan y filtran los software que publican. Llevan años y son muy reputadas en el submundo web. En cualquier caso, no podría recomendar esto, si en tu computadora guardas unos cuantos dólares en cryptomonedas. Lo que se dice de los ataques de Binance es que los usuarios infectados por descargar software comprometido sufren el robo de cookies que permiten el loguin del atacante. Esto para mí no es toda la verdad. Me cuesta creerlo por el sistema de seguridad que tiene Binance con varios 2 factores. Entonces , para mí lo que ha ocurrido es que el troyano no roba cookies, sino que debe descargar algún RAT (típico) desde dónde se despliega posteriormente alguna consola de control C&C que permite el acceso remoto… Y una vez allí, incluso con toda las credenciales, el actor malvado no puede ejecutar el vaciado de las billeteras porque existen listas blancas de retiros. ¿Qué hace? ¿Cómo Roba? Fácil…. Cambia todas las monedas por NFT… y acá hay distintas metodologías de sustracción…. Algunos se llevan directamente el NFT y lo comercian en otras plataformas. Otros lo cambian por alguna criptomoneda que no sea usada por el damnificado, para que la misma no posea direcciones de retiro en lista blanca. Pero en cualquier caso, el vector de ataque es la descarga de software comprometido. Cuando haya mayores certezas podremos profundizar el asunto. RECOMENDACIONES, las mismas de siempre. 1- No conectes metamask a cualquier web. 2- Y ahora, sólo conéctala cuando tú quieras, cuando tú estés interactuando con un servicio. Y jamás la conectes cuando salga alguna ventana rara en una web que ni sabías que podía trabajar con la billetera. 3- No reveles ni claves ni contraseñas de metamask. Sólo tú deses saber y guardar las tuyas (fuera de línea, en papel). 4- Si alguien dice ser de un soporte y te contacta porque te van a cerrar la cuenta, y para evitarlo necesitan tus claves, es mentira. ESTÁN TRATANDO DE ENGAÑARTE 5- No descargues software pirata ni en tu pc, ni en tu teléfono. Y si lo haces, al menos consulta con alguien que conozca ciertas web donde hay contenido seguro. Pero recuerda que nada es seguro y que esto podría traer problemas. (Este tema da para una publicación) 6- Mantén tu software actualizado. Con esto vamos poniendo fin a la publicación. No temas. Si sigues estas recomendaciones es muy pero muy difícil que te roben. No entres en pánico. Las billeteras están diseñadas para mantenerte seguro. Por eso los atacantes intentan que tú cometas el error. Por eso este texto intenta despertar tu atención. De esa manera estarás seguro y no cualquier pobre diablo podrá atacarte. Texto propio. Imágenes son capturas editadas.
6 comments
Hola señor Dado Blanco jaja (te dejo postdata al final de mi comentario, es de una curiosidad mía) Bueno, me demoré 15 minutos en leer, y releer este post, valiosa información aunque yo no uso metamask, Binance sí, pero hace meses que no la abro, tengo alguito allí, tendré que chequear x las dudas, pero no interactuó nada con cosas conectadas, y menos de descargar software de páginas que no sean oficiales del software, gracias John es digno de ser compartido que lo haré, ahora de yaaa! PD: Una inquietud mía (de curiosa jaja) Sí bien decís texto propio, por ahí escribís en plural, x ejemplo "estamos investigando", algo así parecido o "podremos profundizar", por ahí sí, hablas en primera persona... Bueno, al confeccionar este buen texto; ¿lo hiciste en EQUIPO? Y sí, ¿trabajas de esto?¿de informática/seguridad? Digo xq sabés mucho y un ratito más jaja besinhos 💋
Hola reina. El tema de las personas de los distintos tiempos verbales en el texto, es un vicio de mi escritura, que revela que la escribo a toda velocidad y no me guardo tiempo para hacer una corrección. (Una vergüenza, lo sé, ni lo digas). A partir de ahora lo tomaré más en serio y le daré rigor a la voz emisora. Respecto al texto, lo escribí yo sólo... No daría el presupuesto para hacerlo en equipo. Respesto al trabajo.... La informática me gusta mucho. Sí formé parte de la plantilla de varios foros de seguridad informática. Termino siendo útil para esas web porque al trabajar en una tienda de electrónica, estoy en contacto con muchos casos de malware. Y a diferencia de otros técnicos, tengo una formación profunda en ciencias sociales (soy lic en comunicaciónes). Esto también ha sido mi perdición porque cuando en un debate expongo los pasos de una política imperialista y de control yanqui, a los dueños no les gusta y todo termina en pelea (grave). Por ejemplo.... (ya veníamos tensos)... una persona pregunta: ¿sigue siendo seguro el antivirus Kaspersky, porque leí que el gobierno de EE.UU recomienda desinstalarlo? Un compañero responde, que ya no podemos confiar en Kasp.... Y yo me caliento y le explico, esta degradación comenzó en la época de Trump, y desde entonces el gobierno yanqui aprovecha cada oportunidad para atacar a este producto del cual no tiene control, lo mismo contra Tik Tok, etc.... a la vez que financió secretamente a Symantec para que vaya comprando los antivirus free. Compró Avira... e luego iniciaron una campaña sucia contra avast y avg que terminaron vendiendo sus empresas. Resultado: van quedando muy pocos av que no son yanquis. En los foros de computación estos análisis son mal vistos, incluso cuando existan pruebas contundentes como las presentadas por Edward Snowden . En fin, ¿Ya te aburrí? Espero haber respondido todo. Beso.
No, no. No me aburrí 😴 jaja nah, lo leí muy interesada, calculo Kapersky será rusa! ...y no tenés porque pedir disculpas por tu escritura, fuiste claro en todo. Al leerte en este texto tan productivo e informativo que nos compartiste (de paso, felicitaciones x muy buen aporte y contenido valioso) solo me surgió esa curiosidad, solo mía, de como hablabas en plural, en partes, sí sería de una investigación en equipo de trabajo y les estabas dando crédito. Digo de personas afines que sean de apoyo entre uds en este mundo criptografico de ganar unos chelines, no necesariamente que sean pagos o que les pagarás, sino que, también podía salir de donde trabajabas en equipo para una "empresa", a esta información digo. Pero mi curiosidad ya ha sido satisfecha con esta respuesta que me has dado, solo me quedó la duda ahora de Kapersky?! Jaja besos 💋
Guao demasiado interesante esto, primero porque yo estoy en camino a registrarme en MetaMask, y no sabia de este caso, mientras que en Binance si tengo cuenta, y alli si que soy más precavido, aunque esta curioso el caso del software. Si es curioso el asunto de los banner y Meta, nunca suelo darle click a las ventanas o publicidades así, pero ya veo que incluso estando en Coingecko dicha publicidad no debo confiar del todo supongo. Importante lo compartido porque no me lo habia topado.
Me gusta esa actitud. Mientras estés alerta, se la pones bien difícil al que te quiera robar. En sí, el asunto es sencillo. Estar alerta. No dar el sí a cualquier cosa
Y esto es algo que aprende mucho cuando usas PTC, vez varias paginas en las que puede ver bien el "modus operandi"