Een phishingcampagne maakt misbruik van de recente kwetsbaarheid in COLDCARD hardware wallets en de vermoedelijke diefstal van 1.367 Bitcoin ter waarde van ongeveer 88,6 miljoen dollar. De campagne probeert gebruikers te verleiden tot het installeren van ScreenConnect, een remote access tool, via e-mails die zogenaamd afkomstig zijn van COLDCARD.

De phishingmails, verstuurd vanaf compliance@coldcardteamnews.com met als onderwerp "Hardware audit now available", beweren dat er een beveiligingsaudit plaatsvindt voor alle hardwareversies van COLDCARD wallets. Gebruikers worden gevraagd deel te nemen aan een zogenaamd "Security Verification & Incident Reporting Tool" dat via een link naar coldcardcompliance.com leidt. Deze website imiteert COLDCARD en bevat een knop "Start Hardware Audit" om de tool te downloaden, evenals een live chatfunctie waarmee slachtoffers ondersteuning kunnen krijgen. Uit chats blijkt dat echte personen slachtoffers begeleiden en aanmoedigen om de tool te installeren, ook als er een administratorprompt verschijnt.

Na het klikken op de knop wordt een batchbestand gedownload met de naam Coldcard_Diagnostic_Tool.bat, dat twee Base64-gecodeerde bestanden bevat. Het script doet alsof het een diagnostische controle uitvoert, maar controleert in werkelijkheid of het met administratorrechten draait en vraagt zo nodig om verhoogde rechten. Vervolgens worden de bestanden setup.msi en docusign.exe in een tijdelijke map opgeslagen en gedecodeerd met Windows certutil. Het setup.msi-bestand installeert de ConnectWise ScreenConnect software, een remote management tool die de aanvallers toegang geeft tot het systeem. De docusign.exe is een legitiem ondertekend uitvoerbaar bestand dat een DocuSign-printerdriver installeert als afleiding. Na installatie wordt een voltooiingsmelding getoond en worden tijdelijke bestanden verwijderd.