HP ostrzega: fałszywe narzędzie do tradingu AI rozprowadza malware wymierzone w rozszerzenia portfeli przeglądarkowych
Najważniejsze informacje
- •Zespół badań nad zagrożeniami HP zidentyfikował malware przebrany za legalnego asystenta tradingowego opartego na AI, który uruchamia złośliwy kod po instalacji na maszynie ofiary.
- •Atak wymierza w rozszerzenia portfeli przeglądarkowych, takie jak MetaMask i Phantom, które przechowują dane uwierzytelniające i mogą pozwolić malware na odczyt danych portfela, przechwytywanie zatwierdzeń transakcji lub manipulowanie treścią na ekranie podczas wysyłania środków.
- •Kampania opiera się na inżynierii społecznej, a nie na exploicie technicznym, wykorzystując zainteresowanie narzędziami AI do handlu i obietnice automatycznych zysków, by wabić użytkowników kryptowalut.
- •Zalecane środki obrony obejmują pobieranie oprogramowania wyłącznie ze zweryfikowanych oficjalnych źródeł, odrzucanie rozszerzeń żądających zbędnych uprawnień oraz włączanie automatycznych aktualizacji przeglądarki i oprogramowania zabezpieczającego.
- •Dla środków rzadko używanych HP sugeruje portfele sprzętowe lub osobne profile przeglądarki, ponieważ urządzenia offline są fizycznie odizolowane od zagrożeń związanych z przeglądarką.

HP wydało ostrzeżenie dotyczące złośliwej kampanii, w ramach której atakujący przebrali malware za narzędzie do handlu kryptowalutami oparte na sztucznej inteligencji. Według alertu firmy fałszywe oprogramowanie ma na celu przejęcie rozszerzeń portfeli kryptowalutowych działających w przeglądarkach — dodatków, z których miliony użytkowników korzystają do przechowywania i wysyłania aktywów cyfrowych — co naraża zarówno środki, jak i dostęp do kont.
Fałszywy asystent tradingowy ukrywający złośliwy kod
HP, firma technologiczna znana z badań nad zagrożeniami, poinformowała, że atakujący przedstawili malware jako legalnego asystenta tradingowego opartego na AI. Przynęta opiera się na prostym schemacie: obiecać inteligentnego, automatycznego towarzysza handlowego, przekonać cel do pobrania i instalacji, a następnie uruchomić złośliwy kod w tle, gdy oprogramowanie działa już na maszynie ofiary.
Ta technika to klasyczny przykład inżynierii społecznej. Zamiast wykorzystywać lukę techniczną atakujący korzystają z autentycznego zainteresowania modnym tematem — w tym przypadku narzędziami AI do handlu — aby nakłonić ludzi do zainstalowania oprogramowania, którego w innym wypadku by unikali. Obietnica automatycznych zysków sprawia, że przynęta jest szczególnie skuteczna w środowisku kryptowalut, gdzie entuzjazm dla handlu wspieranego przez AI pozostaje wysoki.
Dlaczego rozszerzenia portfeli przeglądarkowych są w krzyzu ataku
Rozszerzenia portfeli przeglądarkowych, takie jak MetaMask i Phantom, to dodatki instalowane bezpośrednio w przeglądarce internetowej. Działają jak cyfrowy brelok, przechowując dane uwierzytelniające, które dają użytkownikowi dostęp do kryptowalut. Ponieważ działają wewnątrz przeglądarki, ściśle współpracują z każdą odwiedzaną stroną, w tym z giełdami kryptowalut i platformami tokenów. Dla wielu posiadaczy ten brelok jest także codzienną bramą do szerszego ekosystemu krypto — narzędziem służącym do logowania się do zdecentralizowanych aplikacji, zatwierdzania zamian tokenów i potwierdzania transakcji.
To głęboka integracja sprawia, że są tak atrakcyjne dla atakujących. Malware, który uzyska dostęp do środowiska przeglądarki, może potencjalnie odczytywać dane portfela, przechwytywać zatwierdzenia transakcji lub manipulować treścią wyświetlaną na ekranie w momencie, gdy użytkownik zamierza wysłać środki. Ostrzeżenie HP dotyczące tej powierzchni ataku odzwierciedla wzory zaobserwowane w innych kampaniach oszustw kryptowalutowych, w tym zalecenia amerykańskiej Komisji Handlu Kontraktami Terminowymi (CFTC) dotyczące oszustw z bankomatami krypto, które również opierają się na manipulacji społecznej, a nie wyłącznie na exploitach technicznych.
Portfele przeglądarkowe są popularne ze względu na wygodę, ale ta wygoda ma swoją cenę. Portfel sprzętowy przechowywany offline jest fizycznie odizolowany od zagrożeń związanych z przeglądarką; rozszerzenie przeglądarkowe nie jest.
Jak użytkownicy mogą chronić swoje rozszerzenia portfeli
Najskuteczniejszy krok ochronny jest zarazem najprosts: pobieraj narzędzia tradingowe, aplikacje portfeli i rozszerzenia przeglądarki wyłącznie z oficjalnych, zweryfikowanych źródeł. Użytkownicy powinni sprawdzić nazwę dewelopera, przeczytać recenzje i upewnić się, że strona pobierania odpowiada oficjalnej stronie projektu, zanim klikną instalację.
Uprawnienia również zasługują na baczną uwagę. Portfel kryptowalutowy nie ma żadnej zasadnej potrzeby dostępu do mikrofonu, kamery ani do wszystkich danych na każdej odwiedzanej stronie internetowej. Każde rozszerzenie żądające większego dostępu, niż wymaga jego podstawowa funkcja, powinno być traktowane jako sygnał ostrzegawczy.
Aktualność oprogramowania to kolejna kluczowa obrona. Przeglądarki, rozszerzenia portfeli i oprogramowanie zabezpieczające powinny być regularnie aktualizowane, ponieważ dostawcy rutynowo łatają luki wykorzystywane przez atakujących. Włączenie automatycznych aktualizacji eliminuje ryzyko przegapienia krytycznej poprawki.
W przypadku środków, które nie są potrzebne do częstego dostępu, warto rozważyć przeniesienie ich całkowicie poza portfel przeglądarkowy. Portfel sprzętowy przechowuje klucze prywatne na fizycznym urządzeniu odłączonym od internetu, co znacznie utrudnia dostęp malware działającemu w przeglądarce. Korzystanie z osobnego, dedykowanego profilu przeglądarki — a nawet osobnego urządzenia — do nieznanych usług dodaje kolejną warstwę izolacji.
Użytkownicy powinni również traktować każdą nieproszoną ofertę narzędzia tradingowego AI jako sygnał ostrzegawczy, zwłaszcza jeśli obiecuje gwarantowane zyski lub przewagę nad rynkiem. Legalne narzędzia nie muszą być narzucane potencjalnym klientom za pomocą reklam, wiadomości w mediach społecznościowych ani linków do pobrania udostępnianych w grupach czatowych. Podobne taktyki inżynierii społecznej pojawiały się w innych schematach wymierzonych w indywidualnych posiadaczy kryptowalut, w tym w przypadkach, gdy osoby z dostępem wewnętrznym wykorzystywały zaufany dostęp do przenoszenia środków użytkowników.
Szersza lekcja
Główny przekaz ostrzeżenia HP jest taki, że najsłabszym punktem bezpieczeństwa kryptowalut często nie jest sam blockchain, lecz oprogramowanie znajdujące się między użytkownikami a ich aktywami. W ekosystemie, w którym pojedynczy dodatek przeglądarkowy może decydować o dostępie do środków, kampanie takie jak ta rzucają światło na wybory dokonywane przez użytkowników w momencie instalacji — oraz na sygnały warte obserwowania, od samego zalecenia HP po oficjalne kanały wsparcia utrzymywane przez twórców portfeli w celu odróżniania legalnych rozszerzeń od podróbek. Weryfikacja instalowanego oprogramowania, ograniczanie uprawnień rozszerzeń i utrzymywanieprogramowania w aktualności pozostają najbardziej praktycznymi środkami obrony dostępnymi obecnie każdemu posiadaczowi kryptowalut.
Zastrzeżenie: ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.