Неделя выдалась насыщенной на события в сфере кибербезопасности, напрямую затрагивающие криптовалютных пользователей. Я проанализировал ключевые инциденты, чтобы вы могли оценить риски и своевременно принять меры.

Вредонос под macOS: кража сессий Telegram и подмена аппаратных кошельков

Мои коллеги из SlowMist детально разобрали новый инфостилер для macOS, который демонстрирует пугающий уровень комплексной атаки. Вредонос не просто ворует данные, а перехватывает авторизованные сессии в Telegram Desktop, обходя таким образом двухфакторную аутентификацию. Попадая в систему, он копирует файлы локальной сессии, что позволяет злоумышленнику войти в аккаунт на другом устройстве без ввода номера телефона или кода 2FA.

Особую опасность представляет его способность подменять легитимные приложения для управления аппаратными кошельками — Ledger Live и Trezor Suite. Вместо них запускаются точные копии, единственная цель которых — выманить сид-фразу. Под ударом оказались десятки кошельков, включая Exodus, Atomic, Electrum, а также клиенты полных нод Bitcoin Core и Litecoin Core. Если вы подозреваете компрометацию своего Mac, немедленно завершите все активные сеансы Telegram и перегенерируйте сид-фразу на чистом устройстве.

Scattered Spider: приговор за атаку на транспорт Лондона

Британский суд вынес приговор двум ключевым участникам группировки Scattered Spider — 20-летнему Тальхе Джубайру и 18-летнему Оуэну Флауэрсу. Они получили по пять с половиной лет тюрьмы за взлом IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года. Атака парализовала 148 внутренних систем, выведя из строя сервисы Dial-a-Ride, цифровые платежи и систему возврата средств. Ущерб и затраты на восстановление составили £29 млн, а в случае полной остановки транспортной сети потери для экономики Великобритании могли достичь £56 млрд.

Примечательно, что в ходе обысков у Флауэрса нашли доказательства подготовки кибератак на американские медицинские компании. NCA назвала Scattered Spider самой серьезной киберугрозой для страны за последние годы. За группировкой числится вымогательство более $115 млн за год и взломы крупнейших торговых сетей. Это наглядный пример того, как киберпреступность переходит из цифровой плоскости в реальную угрозу критической инфраструктуре.

Фейковые репозитории на GitHub: 292 ловушки для криптоэнтузиастов

Специалисты Arctic Wolf выявили масштабную фишинговую кампанию, в рамках которой было развернуто 292 поддельных репозитория на GitHub. Они маскировались под популярные антивирусы, утилиты для разработчиков и криптовалютные сервисы. Каждый репозиторий содержал ссылку на лендинг, который динамически подстраивался под бренд, который искала жертва. Пользователю предлагали скачать ZIP-архив, содержимое которого перегенерировалось каждую минуту, чтобы обойти сигнатурный анализ.

Внутри архива находился модифицированный стилер BoryptGrab, который работал исключительно в оперативной памяти. Он похищал данные 19 браузеров, 32 криптокошельков, локальные сессии Telegram, Steam и токены Discord. Особо отмечу его способность обходить защиту Google Chrome путем прямого внедрения кода в процесс браузера. Большая часть репозиториев уже удалена, но это не гарантирует, что новые не появятся. Будьте предельно внимательны при скачивании файлов из GitHub.

США против Bulletproof-хостингов: обвинения операторам Media Land и ML.Cloud

Минюст США предъявил обвинения трем гражданам России в управлении Bulletproof-хостингами Media Land и ML.Cloud. Их инфраструктура, по данным следствия, использовалась программами-вымогателями Lockbit, Blacksuit и Play, нанеся ущерб на сумму свыше $62 млн. Хостинги сознательно игнорировали жалобы на вредоносную активность и требования правоохранителей. Владельцы — Александр Волосовик (Yalishanda) и Юлия Панкова — а также сборщик платежей Кирилл Затолокин обвиняются в содействии киберпреступникам.

Госдепартамент объявил награду в $10 млн за информацию о связях фигурантов. США, Великобритания и Австралия уже ввели санкции, к которым присоединился и ЕС. Это подчеркивает глобальный характер борьбы с киберпреступностью и показывает, что даже «защищенные» хостинги не останутся безнаказанными.

OkoBot: модуль SeedHunter нацелен на сид-фразы аппаратных кошельков

«Лаборатория Касперского» обнаружила вредоносный фреймворк OkoBot, атакующий пользователей Windows. Его модуль SeedHunter представляет собой продвинутую угрозу для владельцев Ledger и Trezor. Вместо простой подмены приложения, он внедряет вредоносный код в процессы легитимных Ledger Live и Trezor Suite. Модуль не проявляет себя, пока пользователь не подключит аппаратный кошелек к ПК. В этот момент он блокирует интерфейс и выводит поддельное окно с требованием ввести сид-фразу, причем запрос исходит изнутри официальной программы.

Помимо SeedHunter, фреймворк содержит более 20 вредоносных нагрузок: от скрытых SSH-туннелей до кейлоггеров и записи видео с экрана при открытии парольных менеджеров. Сотни заражений зафиксированы в 25 странах, при этом злоумышленники избегают атак на IP-адреса из России и СНГ. Это говорит о целенаправленном выборе жертв.

Браузерные криптокошельки: исследование выявило проблемы конфиденциальности

Исследователи из Левенского католического университета проанализировали 85 популярных браузерных криптокошельков с аудиторией более 35 млн пользователей. Результаты шокируют: архитектура большинства из них позволяет сторонним трекерам связывать адреса пользователей, отслеживать их перемещения и деанонимизировать личность. Ключевые проблемы — связывание адресов в единый профиль (17 кошельков), трекинг после выхода (36 кошельков) и деанонимизация через скрытые фреймы.

Особенно тревожно, что крупные игроки, такие как MetaMask и OKX, отказались признавать проблему, называя ее «известным нюансом». Только Coinbase Wallet, Coin98 и Hana Wallet внесли исправления. Это ставит под вопрос саму концепцию приватности в Web3. Рекомендую регулярно очищать «список подключенных сайтов» и использовать изолированные профили браузера для криптоактивности.

Мое экспертное мнение: Текущая неделя наглядно демонстрирует, что киберугрозы для криптоиндустрии эволюционируют от простых фишинговых атак к сложным, многоуровневым схемам, нацеленным на аппаратные кошельки и сессионные данные. Индустрии необходимо срочно пересмотреть стандарты безопасности на уровне приложений и браузерных расширений, иначе доверие пользователей к децентрализованным финансам будет подорвано.