Based Apparel, магазин одежды, связанный с директором ФБР Кэшем Пателем, ушёл в офлайн в пятницу после того, как сайт был помечен за распространение ClickFix — вредоносного ПО для кражи средств с кошельков. Вредоносная программа нацеливалась на пользователей macOS: она предлагала им скопировать и вставить команду в терминал, после чего через инфостилер похищались токены сессии, данные браузера и криптовалютные кошельки. MetaMask пометила сайт как «потенциально обманчивый», предупредив пользователей о возможных «вредоносных транзакциях, приводящих к краже активов».
Технические детали атаки
ClickFix работал за счёт обмана посетителей macOS: их вынуждали выполнять команды терминала, которые компрометировали чувствительные пользовательские данные. PCMag смогла успешно воспроизвести атаку; однако Decrypt не смогла повторить её, поскольку сайт Based Apparel уже был отключён. Инфостилер предназначен для скрытого извлечения чувствительных данных с устройств пользователей.
Текущий статус и реакция
Теперь на сайте Based Apparel отображается сообщение: «магазин скоро вернётся в сеть — смелее, чем когда-либо». По данным ahrefs, обычно сайт получает около 33 600 посещений в месяц. Остаётся неясным, привёл ли предполагаемый компромет к существенным потерям пользователей.
Владение и причастность
Based Apparel принадлежит Кэшу Пателю и Эндрю Оллису, который занимает должность CEO в совете Kash Foundation. Ранее сайт Kash Foundation направлял посетителей на Based Apparel через одно из своих основных меню. Хотя Патель основал эту некоммерческую организацию, по данным сайта организации, он больше не связан с ней ни в каком качестве. Kash Foundation также пояснила, что она не связана с государственными структурами, включая ФБР.
Предыдущие инциденты, связанные с криптовалютой
Этот инцидент — второй случай, когда Пателю приходится сталкиваться с криптовалютными проблемами. Ранее иранские хакеры опубликовали его личную электронную почту и одноразовое имя пользователя, что затем привело к созданию нескольких мем-коинов в стиле Пателя.