Криптовалюты стали неотъемлемой частью современного финансового мира, открывая массу возможностей для инвестиций и использования цифровых активов. Однако вместе с ростом популярности криптовалют растёт и число мошеннических схем, направленных на кражу денег у пользователей. Одна из таких схем известна как вишинг. Вишинг (voice phishing) — это вид мошенничества, в котором злоумышленники обманывают пользователей с помощью телефонных звонков. Ниже мы разберём, что такое вишинг и как он работает, приведём реальные примеры атак и обсудим, как защититься от этого типа мошенничества.
Что такое вишинг?
Вишинг — это разновидность фишинга, при которой мошенники используют телефонные звонки, чтобы получить от жертвы конфиденциальную информацию. В контексте криптовалют вишинг — это вид мошенничества, направленный на получение доступа к криптокошелькам, биржевым аккаунтам или личным данным, необходимым для дальнейших атак. Мошенники могут выдавать себя за сотрудников криптовалютной биржи, техподдержки или даже представителей государственных органов. Проще говоря, вишинг — это любая атака мошенников с использованием звонков и телефонной связи.
Фишинг, вишинг, смишинг: в чём разница?
Эти три термина часто путают между собой, поэтому важно понимать, одно ли и то же вишинг и смишинг. Итак, чем отличается вишинг от фишинга?
На самом деле всё довольно просто. Вишинг и смишинг — это разновидности фишинга. Это значит, что вопрос «фишинг или вишинг?» поставлен некорректно — противопоставлять их нельзя. То же самое касается и вопроса «чем отличается фишинг от вишинга?» — ничем. Вишинг (как и смишинг) — это тип (или, если угодно, форма) фишинговой атаки.
Если при вишинге мошенники используют телефонные звонки, то при смишинге они действуют через SMS-сообщения. О смишинге мы подробно расскажем в наших следующих публикациях.
Как работают вишинговые схемы?
Процесс вишинга можно разделить на несколько этапов:
Подготовка. Мошенники собирают данные о потенциальной жертве. Это может включать сбор информации из соцсетей, изучение общедоступных баз данных или даже взлом аккаунтов.
Выход на связь. Мошенники звонят жертве, представляясь лицом, которому можно доверять. Они могут использовать подмену телефонного номера, чтобы звонок выглядел поступающим из легитимного источника.
Манипуляция. В ходе разговора мошенники стараются вызвать у жертвы ощущение срочности или страха. Они могут заявить, что с её аккаунтом возникла проблема, требующая немедленных действий, или что для защиты средств нужна верификация личности.
Получение данных. Мошенники просят жертву сообщить конфиденциальную информацию: логины, пароли, приватные ключи или коды двухфакторной аутентификации.
Кража денег. Получив эти данные, мошенники используют их для доступа к аккаунтам жертвы и кражи средств.
Примеры вишинга в криптоиндустрии
Методов вишинга существует множество, и с каждым годом мошенники становятся всё изобретательнее. Приведём лишь несколько распространённых примеров:
Поддельная «техподдержка». Мошенник звонит жертве, представляясь сотрудником техподдержки популярной криптобиржи, и сообщает о «подозрительной активности» на её аккаунте. Затем он просит предоставить данные для входа, получает доступ к аккаунту и крадёт деньги.
Фальшивые инвестиционные предложения. Мошенники звонят потенциальным инвесторам и предлагают эксклюзивные возможности для вложений в новые криптовалютные проекты. Чтобы «подтвердить» участие, жертву просят передать личные данные и перевести криптовалюту на адреса, которые в итоге оказываются мошенническими.
Известные вишинг-атаки в криптосфере
Вишинг давно стал распространённой схемой мошенничества в криптомире, и некоторые случаи получили особую известность благодаря масштабу и изощрённости атак. Вот лишь несколько из них.
Вишинг против пользователей Binance
В одной из самых известных вишинг-атак, затронувших криптосообщество, мошенники нацелились на пользователей Binance — одной из крупнейших криптобирж в мире. В 2018 году злоумышленники звонили пользователям, представляясь сотрудниками службы безопасности. Они сообщали, что на аккаунте жертвы обнаружена подозрительная активность, и просили передать личные данные и коды двухфакторной аутентификации. Многие пользователи поверили в подлинность звонков, предоставили нужные данные и в итоге лишились своих средств.
Вишинг против стартапа NiceHash
В декабре 2017 года NiceHash — криптовалютная майнинговая платформа — подверглась серьёзному взлому, в результате которого было похищено около 63 миллионов долларов в биткоинах. Расследование показало, что взлом отчасти стал возможен благодаря успешной вишинг-атаке на одного из сотрудников. Мошенники позвонили ему, представившись представителями партнёрской компании, и смогли получить доступ к аккаунту — именно это и позволило им провести атаку.
Вишинг против основателей EtherDelta
В 2017 году произошла ещё одна крупная вишинг-атака, направленная на основателей децентрализованной биржи EtherDelta. Мошенники выдавали себя за сотрудников техподдержки и сумели убедить одного из основателей предоставить им доступ к административному аккаунту платформы. Это позволило злоумышленникам перенаправить пользователей на поддельный сайт, где они похитили приватные ключи и средства пользователей платформы.
Вишинг через Telegram
Telegram — популярное средство общения в криптосообществе, и мошенники часто используют его для вишинг-атак. В одном из подобных случаев злоумышленники создали фейковые аккаунты сотрудников популярных криптопроектов и связывались с пользователями через Telegram. Под предлогом технической поддержки или участия в эксклюзивных проектах они просили у жертв приватные ключи и другие конфиденциальные данные, что приводило к краже криптовалюты.
Эти примеры подчёркивают важность осведомлённости и мер безопасности в криптосфере. В ответ на подобные инциденты многие криптовалютные платформы усилили свои протоколы безопасности: ввели многофакторную аутентификацию, регулярные уведомления о безопасности и обучение пользователей. Несмотря на это, вишинг по-прежнему остаётся серьёзной угрозой, и пользователям нужно постоянно сохранять бдительность, чтобы защитить свои активы. А если криптоинцидент всё же случился — мы, команда Криптодетектива Гаврикова А.А., всегда готовы помочь вам с восстановлением активов. Просто обратитесь к нашим специалистам и опишите ситуацию — они помогут определить сроки и перспективы расследования.
Как защититься от вишинга?
Важно, чтобы все пользователи цифровых и финансовых активов в целом знали ключевые способы защиты от вишинга.
Никогда не сообщайте конфиденциальную информацию по телефону. Легитимные компании не запрашивают пароли, приватные ключи или коды двухфакторной аутентификации таким способом.
Проверяйте источники информации. Если вам поступил подозрительный звонок — завершите разговор и свяжитесь с компанией через её официальные каналы, указанные на сайте.
Используйте двухфакторную аутентификацию (2FA). Настройте 2FA для всех своих аккаунтов и используйте приложения-аутентификаторы вместо 2FA через SMS.
Сохраняйте бдительность. Всегда перепроверяйте информацию, особенно если звонящий пытается запугать вас или создать ощущение срочности. Мошенники часто используют эти психологические приёмы, чтобы заставить жертву действовать не раздумывая.
Обучайте себя, членов семьи, коллег и сотрудников. Знание различных видов мошенничества и способов защиты — лучший способ избежать потерь. А тем, кто хочет проверить, смогут ли их сотрудники противостоять вишингу и атакам социальной инженерии в целом, мы предлагаем соответствующее тестирование в рамках услуги Penetration Test.
Итак, вишинг — серьёзная угроза для пользователей криптовалют, особенно для тех, кто плохо разбирается в методах защиты. Однако, следуя простым рекомендациям по безопасности, можно существенно снизить риск стать жертвой мошенничества. Важно помнить, что ваша бдительность и осведомлённость — главная защита. Не поддавайтесь на уловки мошенников и всегда перепроверяйте получаемую информацию, прежде чем предпринимать какие-либо действия. А если вам потребуется помощь экспертов — обращайтесь в Криптодетектив Гаврикова А.А.