In een grootschalige cyberaanval op 30 oktober zijn populaire crypto-websites wereldwijd getroffen, waarbij aanvallers kwaadaardige code injecteerden in updates van een veelgebruikte animatiebibliotheek. Gebruikers van gedecentraliseerde financiële apps zoals 1inch en TEN Finance werden misleid via pop-ups waarin hen werd gevraagd hun crypto-wallet te koppelen. Dit bleek echter een poging tot diefstal door de beruchte cryptodrainer “Ace Drainer,” meldde cryptobeveiligingsplatform Blockaid.
Ernstige supply chain-aanval
Volgens beveiligingsexpert Gal Nagli van cybersecuritybedrijf Wiz, betrof deze aanval een ernstige supply chain-aanval op de Lottie Player-bibliotheek. Deze animatieservice, gebruikt door prominente bedrijven zoals Apple, Spotify en Disney, werd misbruikt om schadelijke pop-ups te injecteren op websites die verder onaangetast leken. Dit maakt de aanval uniek en moeilijker te herkennen.
Jawish Hameed, vice-president engineering bij LottieFiles, lichtte op GitHub toe dat het GitHub-account van een senior engineer bij LottieFiles was gehackt. Dit stelde aanvallers in staat om in korte tijd meerdere schadelijke updates in de animatiebibliotheek te publiceren. Hameed verzekerde gebruikers dat de geïnfecteerde versies zijn verwijderd en riep hen op om te upgraden naar de veilige versie 2.0.8.
Groeiende noodzaak van uitgebreide beveiligingsmaatregelen benadrukt
Nagli waarschuwde dat websites die nog steeds gebruikmaken van de geïnfecteerde versies waarschijnlijk kwetsbaar blijven. Hij adviseerde gebruikers om te controleren of sites de veilige versies 2.0.4 of 2.0.8 van de bibliotheek gebruiken.
Deze aanval benadrukt de groeiende noodzaak van uitgebreide beveiligingsmaatregelen in de softwareleveringsketen, aangezien cybercriminelen steeds innovatiever worden in het misbruiken van vertrouwde digitale middelen.
Kopieer nooit die tekst: valse CAPTCHA plundert cryptowallets
Hackers misbruiken duizenden WordPress-websites om Windows-gebruikers te besmetten met malware die wachtwoorden, bestanden en herstelzinnen van cryptowallets kan stelen.
Coldcard-update na megahack: dobbelsteen wordt beveiligingslaag
Coldcard scherpt zijn beveiliging aan na een enorme Bitcoin-diefstal en vraagt gebruikers voortaan zelf extra willekeur aan seed phrases toe.
Cryptofraude van $165 miljoen: oplichter opgepakt na vlucht naar Fiji
Edward Zimbardi is vanuit Fiji uitgezet naar de VS en wordt verdacht van cryptofraude en witwassen met duizenden vermeende slachtoffers.
Meest gelezen
Tijdperk van goedkoop geld is voorbij, ING waarschuwt voor gevolgen
ING waarschuwt: de tijd van gratis geld is voorbij. Dit betekenen blijvend hoge rentes voor de economie, beleggers en jouw vermogen.
Oekraïne raakt grote Russische olieraffinaderij diep in Rusland
Oekraïne raakt opnieuw een grote Russische olieraffinaderij, terwijl de druk op de olie-export en brandstofvoorziening verder oploopt.
Gevallen AI-wonderkind stopt half miljard in ASML-rivaal
ASML-rivaal Source Foundry kreeg deze week 400 miljoen dollar van een 24-jarige die net twee derde van zijn fonds verloor.
