![]()
Un sitio simulado de Pixelmon NFT atrae a los fanáticos con tokens y coleccionables gratuitos mientras los infecta con malware que roba sus billeteras de criptomonedas.
Pixelmon es un popular proyecto NFT cuya hoja de ruta incluye la creación de un movilidad de metaverso en sarta donde puedes recoger, entrenar y disputar contra otros jugadores usando mascotas pixelmon.
Con cerca de 200 000 seguidores en Twitter y más de 25 000 miembros de Discord, el esquema ha despertado mucho interés.
Haciéndose acontecer por el esquema Pixelmon
Para disfrutar este interés, los actores de amenazas copiaron el sitio web permitido pixelmon.club y crearon una lectura falsa en pixelmon.[.]pw para distribuir malware.
Este sitio es casi una réplica del sitio permitido, pero en oportunidad de ofrecer una demostración del movilidad del esquema, el sitio desconfiado ofrece ejecutables que instalan malware para robar contraseñas en un dispositivo.

Fuente: BleepingComputer
El sitio ofrece un archivo llamado Installer.zip que contiene un ejecutable que parece estar corrupto y no infecta a los usuarios con ningún malware.
Sin secuestro, MalwareHunterTeam, que descubierto por primera vez este sitio desconfiado, encontró otros archivos maliciosos distribuidos por el sitio que nos permitieron ver qué malware estaba propagando.
Uno de los archivos distribuidos por este sitio desconfiado es setup.zip, que contiene el archivo setup.lnk. Setup.lnk es un golpe directo de Windows que ejecutará un comando de PowerShell para descargar un archivo system32.hta de pixelmon[.]pw.

Fuente: BleepingComputer
Cuando BleepingComputer probó estas cargas maliciosas, el archivo System32.hta descargó Vidar, un malware para robar contraseñas que no se usa con tanta frecuencia como en el pasado. Esto fue confirmado por el investigador de seguridad. fumik0_que ha analizado previamente esta comunidad de malware.
Cuando se ejecuta, la muestra Vidar del actor de amenazas se conectará a un canal de Telegram y recuperará la dirección IP del servidor de comando y control de un malware.

Fuente: BleepingComputer
Luego, el malware recuperará un comando de configuración del C2 y descargará más módulos que se utilizarán para robar datos del dispositivo infectado.
El malware Vidar puede robar contraseñas de navegadores y aplicaciones y apañarse en una computadora archivos que coincidan con nombres específicos, que luego se cargan al actor de amenazas.
Como puede ver en la configuración de malware a continuación, el C2 le indica al malware que busque y robe varios archivos, incluidos archivos de texto, billeteras de criptomonedas, copias de seguridad, códigos, archivos de contraseña y archivos de autenticación.

Fuente: BleepingComputer
Como este es un sitio NFT, la expectativa es que los visitantes tengan billeteras de criptomonedas instaladas en sus computadoras. Adecuado a esto, los actores de amenazas enfatizan la búsqueda y el robo de archivos relacionados con la criptomoneda.
Si perfectamente el sitio actualmente no está distribuyendo una carga útil sencillo, BleepingComputer ha manido evidencia de que los actores de amenazas continúan modificando el sitio en los últimos días, ya que las cargas bártulos que estaban disponibles hace dos días ya no están presentes.
Adecuado a la actividad en el sitio, podemos esperar que esta campaña continúe activa y que pronto se agreguen amenazas de trabajo.
Cubo que los proyectos de NFT se ven abrumados por estafas diseñadas para robar su criptomoneda, siempre debe confirmar tres veces que la URL que está visitando esté, de hecho, relacionada con el esquema que le interesa.
Encima, nunca ejecute ningún ejecutable de sitios web desconocidos sin antiguamente escanearlos con un software antivirus o usar VirusTotal.