Мир кибербезопасности на этой неделе преподнес целый ряд тревожных сигналов для держателей криптовалют. От сложных вредоносов под macOS до масштабных фишинговых кампаний на GitHub — злоумышленники продолжают совершенствовать свои методы, нацеливаясь на самое ценное: приватные ключи и сид-фразы.

Вредонос для macOS: кража сессий Telegram и подмена аппаратных кошельков

Мое внимание привлек анализ нового инфостилера для macOS, который демонстрирует пугающий уровень проработки. Вредонос не просто ворует данные, а использует комплексный подход: перехватывает авторизованные сессии Telegram Desktop, позволяя хакерам обходить двухфакторную аутентификацию (2FA). Система воспринимает вторжение как продолжение уже авторизованной сессии, что делает этот вектор практически незаметным.

Еще более опасной является тактика подмены легитимных приложений для управления аппаратными кошельками (Ledger Live, Trezor Suite) на их точные копии. Единственная цель — выманить сид-фразу. Вирус также извлекает пароли из macOS Keychain, файлы cookie из Safari и базы данных более десятка криптокошельков, включая Exodus, Atomic, Electrum и Monero. Рекомендую всем пользователям macOS немедленно проверить активные сессии Telegram и принудительно завершить все подозрительные подключения.

Scattered Spider под судом: приговор за взлом Лондонского транспорта

Два ключевых участника группировки Scattered Spider, Тальха Джубайр и Оуэн Флауэрс, получили реальные сроки — пять с половиной лет тюрьмы. Их атака на IT-инфраструктуру Управления транспорта Лондона (TfL) в августе 2024 года стала крупнейшим киберпреступлением в истории Великобритании. Ущерб от взлома, выведшего из строя 148 внутренних систем, составил £29 млн, а потенциальные потери для экономики, по оценкам властей, могли достичь £56 млрд.

Этот случай — мощный сигнал для всех, кто считает кибератаки безнаказанными. За группировкой числятся не только взломы ритейл-сетей и вымогательство более $115 млн за год, но и подготовка атак на медицинские учреждения в США. Scattered Spider признана «самой серьезной киберугрозой для Великобритании», что подчеркивает глобальный характер современных киберпреступных синдикатов.

300 фейковых репозиториев на GitHub: троян BoryptGrab

Хакеры развернули целую сеть из 292 поддельных репозиториев на GitHub, маскируясь под антивирусы, утилиты для разработчиков и криптовалютные сервисы. Каждый репозиторий вел на фишинговый лендинг, который динамически подстраивался под бренд, который искала жертва. Внутри ZIP-архива, обновляемого каждую минуту для обхода антивирусов, находился троян BoryptGrab.

Особая опасность этого стилера — он работает исключительно в оперативной памяти, не оставляя следов на диске. Он ворует данные 19 браузеров, 32 криптокошельков, локальные сессии Telegram, Steam и токены Discord. Учитывая, что администрация GitHub уже удалила большую часть мошеннических репозиториев, рекомендую проявлять крайнюю осторожность при скачивании файлов с платформы, особенно если они предлагают «уникальные» или «бесплатные» утилиты.

ОкоBot: новый фреймворк для кражи сид-фраз с аппаратных кошельков

«Лаборатория Касперского» выявила фреймворк OkoBot, который атакует владельцев аппаратных кошельков Ledger и Trezor. Его модуль SeedHunter действует изощренно: он внедряет вредоносный код прямо в процессы легитимных приложений Ledger Live и Trezor Suite. Как только пользователь подключает аппаратный кошелек к ПК, SeedHunter блокирует интерфейс и выводит поддельное окно для ввода сид-фразы, причем запрос идет изнутри официальной программы.

Этот метод гораздо опаснее простой подмены софта, так как жертва уверена, что взаимодействует с доверенным приложением. OkoBot также содержит кейлоггеры и скрытые видеозаписи экрана, фиксирующие ввод паролей и открытие кошельков. Заражения зафиксированы в 25 странах, причем серверы злоумышленников не атакуют IP из России и СНГ, а в коде найдены комментарии на русском языке.

Анализ 85 браузерных кошельков: системные проблемы конфиденциальности

Исследователи из Левенского католического университета провели аудит 85 популярных браузерных криптокошельков и выявили системные проблемы конфиденциальности. Оказалось, что архитектура многих кошельков позволяет сторонним трекерам связывать адреса пользователей, отслеживать их перемещения и даже деанонимизировать личность. 36 из 85 кошельков раскрывали свое присутствие сайтам, формируя цифровой отпечаток, а 17 передавали данные, позволяющие объединить разные адреса в единый профиль.

Тревожнее всего реакция разработчиков: MetaMask назвал проблему «известным нюансом», Rabby отрицает уязвимость, а OKX признала техническую правоту, но закрыла заявку. Исправления внесли только Coinbase Wallet, Coin98 и Hana Wallet. Это подчеркивает, что безопасность в Web3 — это не только защита от взломов, но и борьба с легальными, но опасными для приватности функциями.

Экспертное мнение

Рынок киберугроз эволюционирует от простых стилеров к сложным, многоэтапным атакам, нацеленным на обход 2FA и использование доверенных приложений. Владельцам криптовалют необходимо пересмотреть свою модель безопасности: аппаратные кошельки — не панацея, если вредонос перехватывает управление на уровне ОС или браузера. Регулярная проверка активных сессий, использование изолированных профилей для криптоактивов и ручная очистка списков подключенных сайтов — это не рекомендации, а обязательные меры предосторожности в текущем ландшафте угроз.