Мы регулярно ходим с мужиками в баню, где можно поговорить по душам.
В бане собираются оч известные люди (представители бирж, комплайнс офицеры, майнеры, основатели проектов, бизнесмены, да и в целом порядочные люди, каждого из которых я знаю).
Так вот, после очередного
Чего уж тут говорить, каждый из вас регулярно видит на блокчейн формумах и конфах мутных пассажиров.
▪️Так вот, в чем же схема, которую надо знать!
1. Наш главный герой майнер отлично фестивалил в Vip-ке и вдруг к нему подходит мутный пассажир с рассказом о чудо трейдинговой стратегии, которая позволяет делать, больше чем Мавроди завещал.
2. На крипто конфах и форумах, 9 из 10 тебе вливают в уши какую то скамину, поэтому многие из уважения, чтобы сразу не отправлять настойчивых людей в даль, даже смотрят их продукты.
3. Так вот, этот мутный барбос попросил контакт майнера и скинул ему ссылку, по которой можно глянуть статистику этой Чудо-Юдо стратегии по трейдингу.
И наш топ менеджер, ну ОК, и открывает ссылку внутри Телеграм, а там ошибка и ничего не грузится. Ну как бы ок, потом посмотрю.
4. Главный герой после этого решил глянуть позже и пошел в бар за очередным благородным напитком.
И вот что дальше, хронология атаки (со слов пострадавшего):
1. На почту начали массово приходить коды восстановления.
2. В Telegram появилось неизвестное устройство — при том что был установлен облачный пароль, а посторонний доступ к почте на тот момент отсутствовал.
3. Были предприняты стандартные меры защиты: неизвестное устройство удалено, пароль от почты изменён, активирован Passkey, сброшены все активные сессии.
4. Через 24 часа ситуация повторилась: на почту снова пришли коды, а утром все сессии на его устройствах оказались принудительно сброшены. Злоумышленник получил доступ как к Telegram, так и к почтовому аккаунту.
5. Первым действием атакующего стала смена резервной почты. Пароль, предположительно, также был изменён.
6. Нашему товарищу удалось получить звонок с кодом подтверждения на свой номер.
7. Облачный пароль Telegram дважды не был принят системой. В этой ситуации было принято решение удалить аккаунт, чтобы исключить утечку переписок и данных. Сразу после этого был создан новый аккаунт с прежним именем и тегом — чтобы контакты могли идентифицировать владельца и не стали жертвами возможных сообщений от злоумышленника.
8. Почтовый аккаунт в итоге удалось сохранить — благодаря вовремя активированному Passkey, а также привязанному телефону и резервной почте для восстановления.
Что по факту произошло?
1. Клик по ссылке, вероятнее всего, запустил стилер.
2. Стилер извлекает cookies активных сессий, пароли и токены авторизации.
3. С валидными cookies барбос заходит в аккаунт в обход 2FA — система видит вход с уже авторизованного устройства.
4. Барбос выждал около суток, потому что знал: главная проблема не устранена — заражённое устройство продолжает работать.
5. Повторный сброс всех сессий со стороны атакующего — приём, чтобы выбить владельца и получить монопольный доступ.
6. Passkey на почте стал решающим фактором сохранения Google — его нельзя украсть через фишинг или стилер.
7. Удаление Телеги при невозможности подтвердить облачный пароль — лучшек решение, снижающее риск утечки.
🤖 Вот так в один момент, Барбос чуть не получил доступ ко всем кошелькам и рабочим документам.
Будьте осторожны, когда очередной раз накидываетесь халявным алкоголем на любых крипто ивентах, так как можно потерять все.
Ну, и посещайте бани — чистит и тело, и душу.