read.cash Log in
@DadoblancoOnNoiseApp

Ola de Robos en Metamask Y en Binance. #scam #robo #metamask Hace algunos meses les explicaba una serie de ataques y sus fundamentos, que estaban ocurriendo sobre Metamask. Y ahora mismo, nos encontramos en idéntico punto. Es decir, al inicio de un texto que pretende alertar a los más descuidados para que no caigan en manos de los atacantes. Esta publicación parece repetirse, pero les aseguro que es nueva, y que con la lectura descubrirán una flamante metodología de ataque que se aplica sobre las plataformas indicadas. ¿Para qué hacer este texto? Puede que muchos ya estén informados y que no encuentren nada nuevo ni valioso en estos modestos párrafos. Si ese es tu caso, te felicito, sabes mantener tu seguridad. Pero existe gente nueva en este mundo digital que necesita instrucciones o líneas maestras de actuación, que le sirvan de guía. Escribo para ellos. Este texto intenta dar a conocer las estrategias de los atacantes para que los desprevenidos sepan a qué atenerse. Problema detectado: De nuevo cientos de billeteras de Metamask y de Binance han sido vaciadas. ¿Cómo pudo ser eso posible? Vamos a explicar el asunto de metamask. Como todos saben, esta es una billetera que se considera un navegador 3.0 porque se aloja, justamente en el navegador web de tu pc o de tu teléfono y eso le permite interactuar con las aplicaciones y páginas web. Bueno, como expliqué muchas veces, metamask es una billetera muy segura y no puede ser flanqueada. Usa tecnología de encriptación y los datos que guarda son inviolables por técnicas de uso de fuerza bruta o ataques de librería. Entonces los atacantes, a lo largo de la historia que llevamos (unos 5 años) han buscado métodos para engañar al usuario. Esto no deja de ser un pishing. Así que vamos a ver lo que ha estado pasando estos días. El problema se origina en las web de Coingecko www.coingecko.com (un servicio de información de los mercados de cryptomonedas) y en el explorador de bloque de Ethereum EThERSCAN https://etherscan.io/ . El usuario desprevenido llegaba a estas reputadas y legítimas páginas web, dignas de la más absoluta confianza para cualquiera por su larga existencia. Siempre han trabajado muy bien y nunca han robado a nadie. El usuario llegaba a estas web y en seguida le aparece la dichosa ventana de metamask pidiendo conectarse “supuestamente” a estas legítimas web. Algo que no es necesario y que no se le solicita en ninguna de las dos web. Si el usuario incauto aceptaba, metamask se conecta y mediante una serie de preguntas donde hay que firmar el permiso (se hace con un botón dando click) entrega credenciales para mover fondos en carácter de pago de algún servicio. Y claro, acto seguido, las billeteras son vaciadas de sus contenidos. Un robo con todas las letras. ¿Quién es el ladrón? ¿Coinguecko y etherscan son culpables? Coinguecko y etherscan NO son culpables y se encuentran investigando el caso. Son inocentes. ¿Pero cuál es la mecánica de ataque? Al parecer COINZILLA un muy conocido servicio de publicidad para toda la web, pero muy inmiscuido en temas de criptomonedas, han sido el vehículo de ataque. Vieron esos banner publicitarios que hay en muchas web…. Que muestran publicidades de distintas cosas. Estoy seguro de que sí han visto miles de ellos aunque no sepan qué cosa es un banner. Dejo un ejemplo en la imagen 2. El asunto es que mediante un banner publicitario de la empresa COINZILLA se introdujo código con formato HTML en coinguecko y en etherscan, que se ejecutaba con la visita del usuario a la web y la carga de dicho banner. Este código es el que solicitaba establecer una conexión con metamask. Y el usuario incauto se creía que era COINGUECKO o ETHERSCAN quienes pedían conexión por alguna promoción del NFT de los monos, tan de moda por estos días. Reitero, estas dos web son muy reputadas y seguras. ¿Es culpable COINZILLA? No lo sabemos. Coinguecko y etherscan investigan las implicancias. COINZILLA es un servicio de publicidad donde los usuarios pueden crear sus anuncios. La GENTE DE COINZILLA dice que un usuario maligno creó el banner y que su sistema de seguridad y censura, no detectó el código malicioso. Pero insisten en que ellos no son el actor maligno de este evento criminal y que están intentando rastrear a los malos actores del caso. ¿QUÉ PASÓ EN BINANCE? Acá el asunto es diferente. Acá existe una complicidad del damnificado muy alta. El problema se resume a que la mayoría de usuarios robados han descargado software pirata de páginas web de dudosa procedencia…. Esos blog efímeros son una peste… se los digo sin decoro… ir a un blog a descargar software crackeado es jugar con fuego, mientras se está empapado de nafta. Hay páginas web que ofrecen software pirateado sin ningún confitado (entiendan confite como virus o malware informático). Sí, reitero, hay web que analizan y filtran los software que publican. Llevan años y son muy reputadas en el submundo web. En cualquier caso, no podría recomendar esto, si en tu computadora guardas unos cuantos dólares en cryptomonedas. Lo que se dice de los ataques de Binance es que los usuarios infectados por descargar software comprometido sufren el robo de cookies que permiten el loguin del atacante. Esto para mí no es toda la verdad. Me cuesta creerlo por el sistema de seguridad que tiene Binance con varios 2 factores. Entonces , para mí lo que ha ocurrido es que el troyano no roba cookies, sino que debe descargar algún RAT (típico) desde dónde se despliega posteriormente alguna consola de control C&C que permite el acceso remoto… Y una vez allí, incluso con toda las credenciales, el actor malvado no puede ejecutar el vaciado de las billeteras porque existen listas blancas de retiros. ¿Qué hace? ¿Cómo Roba? Fácil…. Cambia todas las monedas por NFT… y acá hay distintas metodologías de sustracción…. Algunos se llevan directamente el NFT y lo comercian en otras plataformas. Otros lo cambian por alguna criptomoneda que no sea usada por el damnificado, para que la misma no posea direcciones de retiro en lista blanca. Pero en cualquier caso, el vector de ataque es la descarga de software comprometido. Cuando haya mayores certezas podremos profundizar el asunto. RECOMENDACIONES, las mismas de siempre. 1- No conectes metamask a cualquier web. 2- Y ahora, sólo conéctala cuando tú quieras, cuando tú estés interactuando con un servicio. Y jamás la conectes cuando salga alguna ventana rara en una web que ni sabías que podía trabajar con la billetera. 3- No reveles ni claves ni contraseñas de metamask. Sólo tú deses saber y guardar las tuyas (fuera de línea, en papel). 4- Si alguien dice ser de un soporte y te contacta porque te van a cerrar la cuenta, y para evitarlo necesitan tus claves, es mentira. ESTÁN TRATANDO DE ENGAÑARTE 5- No descargues software pirata ni en tu pc, ni en tu teléfono. Y si lo haces, al menos consulta con alguien que conozca ciertas web donde hay contenido seguro. Pero recuerda que nada es seguro y que esto podría traer problemas. (Este tema da para una publicación) 6- Mantén tu software actualizado. Con esto vamos poniendo fin a la publicación. No temas. Si sigues estas recomendaciones es muy pero muy difícil que te roben. No entres en pánico. Las billeteras están diseñadas para mantenerte seguro. Por eso los atacantes intentan que tú cometas el error. Por eso este texto intenta despertar tu atención. De esa manera estarás seguro y no cualquier pobre diablo podrá atacarte. Texto propio. Imágenes son capturas editadas.

6 comments

Log in to join in Reading is open to everyone. Replying needs an account.