No mundo das criptomoedas, são as chaves criptográficas que controlam as suas moedas. Alguns utilizadores, em busca de maior segurança, recorrem a “carteiras de hardware” off-line para armazenar as suas chaves. Agora, os proprietários de carteiras de hardware Ledger estão a receber dispositivos fraudulentos numa burla que visa roubar a suas criptomoeda.
Na quarta-feira, o BleepingComputer descobriu que um utilizador do Reddit chamado “jjrand” postou que recebeu um pacote aleatório. Este alegava ser da empresa de carteira de hardware, e continha um dispositivo Ledger Nano X aparentemente legítimo. O pacote, de aparência oficial, embrulhado também continha um manual de instruções que parece ter sido criado no Microsoft Word. Vinha, também, uma carta supostamente assinada pelo CEO da Ledger, Pascal Gauthier. Esta dizia ao destinatário para usá-lo para substituir o seu produto existente devido a uma violação de dados. “Agora garantimos que esse tipo de violação nunca mais vai acontecer”, diz a carta.
Como se viu, no entanto, o dispositivo não era da Ledger.
Os clientes da Ledger foram alvo de uma série de campanhas de phishing após a empresa ter sido vítima de uma violação de dados no ano passado. A empresa começou a usar o seu site para divulgar campanhas de phishing em andamento e para aconselhar os clientes sobre como evitar serem enganados.
Jjrand postou sobre a tentativa de phishing, que eles descreveram como “próximo nível”, como um aviso para outras pessoas. Nicholas Bacca, cofundador da Ledger, confirmou num comentário no Reddit que era um dispositivo falso e aconselhou os utilizadores a não o usar.
Esta é pelo menos a segunda vez que um utilizador do Ledger recebe um dispositivo fraudulento como parte de uma burla, com base nas entradas do blog do Ledger.
De acordo com a descrição do incidente, o produto era, na verdade, um Ledger Nano X “adulterado”, com um componente de unidade flash conectado à placa de circuito. Ele continha uma aplicação que, apesar de parecer fidedigna, era falsa. Aqui, era pedido ao utilizador para inserir a sua frase de recuperação de 24 palavras. Isto permite que os burlões acedam e transfiram as criptomoedas da pessoa. Essa frase de recuperação protege as criptomoedas dos utilizadores e nunca deve ser partilhada, mesmo com a própria empresa, de acordo com a Ledger.
“Precisamos que cada utilizador se instrua sobre o blockchain e o que significa ter grandes responsabilidades e poder”, disse Benoît Pellevoizin, vice-presidente de marketing da Ledger.
As tentativas de phishing contra utilizadores da Ledger tornaram-se cada vez mais recorrentes. Recentemente, os clientes recorreram ao Reddit para obter conselhos sobre revendedores, entregas e autenticidade de hardware. O subreddit r/LedgerWallet até tem um bot que comenta posts sobre burlas e avisa que o próprio subreddit é “alvo de burlas”. Alguns participantes relataram que recebem mensagens privadas no Reddit que contêm links suspeitos.
Ledger anunciou uma violação de dados em julho de 2020. Um terceiro não autorizado violou o seu banco de dados de comércio eletrónico. Este obteve acesso às informações de contacto dos clientes, nomes completos e endereços. Um post foi publicada no site da empresa a descrever o sucedido e alegaram que as informações de pagamento e criptografia dos clientes não foram comprometidas.
Em dezembro, dados de mais de 270.000 clientes Ledger foram publicados no fórum de hackers RaidForums . Desde então, a Ledger detalhou todas as campanhas de phishing que foram descobertas, no seu site – desde revendedores falsos na Amazon até e-mails fraudulentos e chantagem. Aqui, eles informam que 392 sites de phishing foram fechados desde outubro de 2020. Pellevoizin explicou que a empresa, com sede na França, trabalha em colaboração com as autoridades francesas e as forças de segurança para investigar estas campanhas de phishing quando são denunciadas. “É apenas o começo”.
Lê também: Descoberto Malware que só ataca quem usa software pirateado.