맥OS’i hedef alan bilgi çalan bir ‘kötü amaçlı yazılım’ın Telegram masaüstü oturumlarını ele geçirerek başta ‘kripto para cüzdanı’ sahipleri olmak üzere pek çok kullanıcıyı riske attığı uyarısı yapıldı. Saldırganlar sisteme bir kez sızdığında, şifreler ve oturum verilerini birlikte çalıp çevrimdışı ortamda cüzdan dosyalarını çözebiliyor ya da sahte ‘Ledger’ ve ‘Trezor’ uygulamalarıyla kurtarma ifadelerini topluyor.
Blockchain güvenlik şirketi ‘SlowMist’in aktardığına göre söz konusu zararlı yazılım; *macOS anahtar zinciri*, Safari çerezleri, Apple Notlar, Telegram masaüstü istemcisi ve 12’den fazla ‘kripto para cüzdanı’ ile bağlantılı veritabanını hedef alıyor. Toplanan veriler arasında, kullanıcının halihazırda ‘oturum açmış’ Telegram masaüstü seans bilgileri, cüzdan veritabanları ve tarayıcı cüzdan eklentilerinin verileri de bulunuyor. Böylece saldırgan, bu oturumları ve cüzdan erişimlerini kendi cihazında yeniden kullanabilecek hale geliyor.
Özellikle yazılım tabanlı cüzdanlar olan Exodus, Atomic, Electrum, Wasabi ve Monero(XMR) ile ilgili veriler dikkat çekiyor. Bunun yanında, donanım cüzdanları için kullanılan Ledger Live ve Trezor Suite uygulamaları da hedefler arasında. Bitcoin Core, Litecoin Core, Dash Core, Dogecoin Core gibi *tam düğüm (full node)* istemcilerde saklanan cüzdan dosyaları da bu ‘kötü amaçlı yazılım’ın radarında.
SlowMist araştırmacıları saldırının, birden fazla tekniğin zincir halinde bir araya getirildiği sofistike bir yapı sergilediğini belirtti. Özellikle Telegram’ın ‘iki aşamalı doğrulama’ sistemi, saldırganın yeni bir giriş akışı başlatmasına gerek kalmadığı durumlarda yeterince koruma sağlayamıyor. Araştırma ekibi, zararlı yazılımla enfekte olmuş bir Mac’ten çalınan oturum verilerinin başka bir Mac’e aktarıldığı senaryoda; telefon numarası, doğrulama kodu ya da iki aşamalı parola girilmeden de hesaba erişilebildiğini doğruladı.
Güvenlik şirketi, enfeksiyon şüphesi olan kullanıcıların mevcut tüm Telegram oturumlarını derhal sonlandırmasını, ardından güvenilir olduğu bilinen yeni bir cihazdan tekrar giriş yapmasını öneriyor. Ayrıca Telegram’daki ‘iki aşamalı doğrulama parolası’ ve masaüstü uygulama şifresinin tamamen yenilenmesi gerektiğinin altı çiziliyor. ‘Kripto para cüzdanı’ tarafında ise, temiz bir cihazda yeni kurtarma kelimeleri oluşturulması ve varlıkların bu yeni kelimelerle bağlı, taze bir adrese taşınması en güvenli yol olarak gösteriliyor.
Bu olay, macOS ortamının görece daha güvenli olduğu yönündeki algıyı ciddi biçimde sarsmış durumda. ‘Telegram oturumunun yeniden kullanımı’ ve ‘cüzdan dosyası hırsızlığı’ birleştiğinde, kullanıcı herhangi bir uyarı görmeden hem ‘kripto para cüzdanı’ hem de hesap erişimini aynı anda kaybedebiliyor. ‘Güvenliği zayıf tek bir halka’nın tüm dijital varlıklara sıçrayabilecek bir zincir etkisi yaratabildiği bu tabloda, masaüstü oturumlarının ve kurtarma ifadelerinin korunması her zamankinden daha kritik hale gelmiş durumda.
Yorum 0