Ngày 30 tháng 10, các trang web phía trước của một số ứng dụng tiền điện tử trực tuyến đã bị xâm phạm sau khi kẻ tấn công tiêm mã độc vào phiên bản cập nhật của một thư viện hoạt hình phổ biến và được sử dụng rộng rãi.
Các ứng dụng tài chính phi tập trung, bao gồm 1inch và TEN Finance, đã hiển thị cửa sổ pop-up yêu cầu người dùng kết nối ví của họ, mà thực ra là để công cụ lọc tiền điện tử ‘Ace Drainer’, nền tảng bảo mật tiền điện tử Blockaid cho biết trong một bài đăng ngày 30 tháng 10.
Gal Nagli, một nhà lãnh đạo an ninh tại công ty bảo mật Wiz, giải thích rằng việc vi phạm đã xảy ra từ một cuộc tấn công chuỗi cung ứng ‘khổng lồ’ trên thư viện Lottie Player - một dịch vụ cực kỳ phổ biến cung cấp hiệu ứng hoạt hình cho các trang web và ứng dụng, với người dùng như Apple, Spotify và Disney.
Nguồn:Blockaid
Cuộc tấn công là duy nhất vì nó đã tiêm một cửa sổ popup độc hại vào một trang web dường như không bị ảnh hưởng khác. Kẻ tấn công thường xuyên xâm nhập vào các tài khoản mạng xã hội có lượng theo dõi cao để lừa những người theo dõi bằng cách nhấp vào các liên kết lừa đảo trên các trang web giả mạo.
Jawish Hameed, phó chủ tịch kỹ thuật tại LottieFiles - công ty xuất bản thư viện hoạt hình - đã viết trên GitHub rằng các phiên bản thư viện bị ảnh hưởng đã bị gỡ bỏ và kêu gọi người dùng cài đặt phiên bản mới nhất.
Anh ấy nói rằng những kẻ tấn công đã xâm nhập vào tài khoản GitHub của một kỹ sư phần mềm cấp cao của LottieFiles và đẩy ba bản cập nhật độc hại trong ba giờ, thêm vào đó, họ đã “gỡ bỏ quyền truy cập tài khoản đã bị xâm nhập.”
Liên quan:Hacker đằng sau bài viết giả về Bitcoin ETF X tỏ ra không có tội
Nagli của Wiz nói rằng người dùng đang thấy cửa sổ pop-up kết nối ví tiền điện tử độc hại ‘trên các trang web phổ biến trên toàn Internet.’
“Dường như ý định tấn công ban đầu là nhằm vào các trang web tiền điện tử lớn sử dụng thư viện,” ông thêm.
Nagli cảnh báo rằng các trang web vẫn sử dụng phiên bản thư viện bị ảnh hưởng ‘có thể vẫn bị tổn thương’, và người dùng nên kiểm tra xem các trang web có sử dụng các gói không độc hại - phiên bản 2.0.4 hoặc phiên bản mới nhất 2.0.8.
LottieFiles không ngay lập tức phản hồi yêu cầu để bình luận.
Tiền điện tử-Sec:2 kiểm toán viên bỏ qua lỗi $27 triệu của Penpie, lỗi ‘claim rewards’ của Pythia
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Ứng dụng tiền điện tử gặp các cửa sổ bật lên độc hại sau khi Ace Drainer hack thư viện hoạt hình
Ngày 30 tháng 10, các trang web phía trước của một số ứng dụng tiền điện tử trực tuyến đã bị xâm phạm sau khi kẻ tấn công tiêm mã độc vào phiên bản cập nhật của một thư viện hoạt hình phổ biến và được sử dụng rộng rãi.
Các ứng dụng tài chính phi tập trung, bao gồm 1inch và TEN Finance, đã hiển thị cửa sổ pop-up yêu cầu người dùng kết nối ví của họ, mà thực ra là để công cụ lọc tiền điện tử ‘Ace Drainer’, nền tảng bảo mật tiền điện tử Blockaid cho biết trong một bài đăng ngày 30 tháng 10.
Gal Nagli, một nhà lãnh đạo an ninh tại công ty bảo mật Wiz, giải thích rằng việc vi phạm đã xảy ra từ một cuộc tấn công chuỗi cung ứng ‘khổng lồ’ trên thư viện Lottie Player - một dịch vụ cực kỳ phổ biến cung cấp hiệu ứng hoạt hình cho các trang web và ứng dụng, với người dùng như Apple, Spotify và Disney.
Nguồn: Blockaid![Hackers, Scams, Hacks]()
Cuộc tấn công là duy nhất vì nó đã tiêm một cửa sổ popup độc hại vào một trang web dường như không bị ảnh hưởng khác. Kẻ tấn công thường xuyên xâm nhập vào các tài khoản mạng xã hội có lượng theo dõi cao để lừa những người theo dõi bằng cách nhấp vào các liên kết lừa đảo trên các trang web giả mạo.
Jawish Hameed, phó chủ tịch kỹ thuật tại LottieFiles - công ty xuất bản thư viện hoạt hình - đã viết trên GitHub rằng các phiên bản thư viện bị ảnh hưởng đã bị gỡ bỏ và kêu gọi người dùng cài đặt phiên bản mới nhất.
Anh ấy nói rằng những kẻ tấn công đã xâm nhập vào tài khoản GitHub của một kỹ sư phần mềm cấp cao của LottieFiles và đẩy ba bản cập nhật độc hại trong ba giờ, thêm vào đó, họ đã “gỡ bỏ quyền truy cập tài khoản đã bị xâm nhập.”
Liên quan: Hacker đằng sau bài viết giả về Bitcoin ETF X tỏ ra không có tội
Nagli của Wiz nói rằng người dùng đang thấy cửa sổ pop-up kết nối ví tiền điện tử độc hại ‘trên các trang web phổ biến trên toàn Internet.’
“Dường như ý định tấn công ban đầu là nhằm vào các trang web tiền điện tử lớn sử dụng thư viện,” ông thêm.
Nagli cảnh báo rằng các trang web vẫn sử dụng phiên bản thư viện bị ảnh hưởng ‘có thể vẫn bị tổn thương’, và người dùng nên kiểm tra xem các trang web có sử dụng các gói không độc hại - phiên bản 2.0.4 hoặc phiên bản mới nhất 2.0.8.
LottieFiles không ngay lập tức phản hồi yêu cầu để bình luận.
Tiền điện tử-Sec: 2 kiểm toán viên bỏ qua lỗi $27 triệu của Penpie, lỗi ‘claim rewards’ của Pythia