Минувшая неделя в сфере кибербезопасности выдалась насыщенной: от судебных приговоров участникам громких атак до изощренных векторных атак на криптокошельки. Разберем ключевые события, которые должны насторожить каждого участника рынка.

Приговор для хакеров Scattered Spider: £29 млн ущерба и пять лет тюрьмы

Британский суд вынес приговор двум ключевым фигурам группировки Scattered Spider — 20-летнему Тальхе Джубайру и 18-летнему Оуэну Флауэрсу. Оба признаны виновными во взломе IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года. Атака вывела из строя 148 внутренних систем, включая цифровые платежи и сервис Dial-a-Ride, что обошлось городу в £29 млн прямого ущерба и восстановительных работ. По оценкам властей, полная остановка транспортной сети могла бы нанести экономике Великобритании ущерб до £56 млрд. Оба злоумышленника арестованы спустя две недели после инцидента, а на устройствах Флауэрса найдены доказательства подготовки кибератак на американские медицинские учреждения. В целом, за группировкой числится более $115 млн вымогательств за один год и взлом как минимум 120 сетей в США.

macOS-стилер: кража Telegram-сессий и подмена аппаратных кошельков

Исследователи из SlowMist раскрыли комплексный инфостилер для macOS, который действует на нескольких фронтах. Вредонос перехватывает авторизованные сессии Telegram Desktop, позволяя хакерам получить доступ к аккаунту в обход 2FA, просто скопировав файлы локальной сессии. Кроме того, вирус подменяет легитимные приложения для управления аппаратными кошельками — Ledger Live и Trezor Suite — на их фишинговые копии, вынуждая пользователя ввести сид-фразу. Под прицелом оказались данные из Keychain, Safari, Apple Notes, а также базы данных более десятка криптокошельков, включая Exodus, Atomic, Electrum и Monero. Рекомендую всем пользователям macOS немедленно проверить активные сессии Telegram и, при подозрении на компрометацию, генерировать новую сид-фразу на чистом устройстве.

292 фейковых репозитория на GitHub: новая волна инфостилеров

Специалисты Arctic Wolf выявили масштабную кампанию по распространению стилера BoryptGrab через 292 поддельных репозитория на GitHub. Злоумышленники маскировали их под популярные антивирусы, криптосервисы и игровые утилиты. Каждый репозиторий содержал ссылку на фишинговый лендинг, который динамически подстраивался под бренд, который искала жертва. Внутри ZIP-архива находился апдейтер с цифровой подписью WinGUP и троян libcurl.dll, работающий исключительно в оперативной памяти и обходящий защиту Google Chrome. Стилер похищает данные 19 браузеров, 32 криптокошельков, локальные сессии Telegram и Steam, а также файлы, названия которых содержат ключевые слова вроде «пароль» или «сид-фраза». Администрация GitHub уже удалила большую часть репозиториев, но угроза остается высокой.

Обвинения операторам российских Bulletproof-хостингов

Минюст США предъявил обвинения трем гражданам РФ в управлении Bulletproof-хостингами Media Land и ML.Cloud. По данным следствия, их инфраструктура использовалась программами-вымогателями Lockbit, Blacksuit и Play, нанеся ущерб на сумму свыше $62 млн. Среди пострадавших — банки, школы и правительственные структуры в 20 штатах США. Госдепартамент объявил награду в $10 млн за информацию о связях фигурантов. Это уже второй крупный удар по российским хостинг-провайдерам, которые сознательно игнорируют жалобы на вредоносную активность.

Экспертное резюме

Тренд недели очевиден: злоумышленники все активнее атакуют аппаратные кошельки через подмену легитимного ПО и кражу сессионных данных. macOS больше не является «безопасной» платформой для криптоактивов. Рекомендую использовать изолированные профили браузера, регулярно проверять активные сессии Telegram и никогда не вводить сид-фразу в интерфейсах, которые не были загружены с официального сайта производителя. Угроза реальна, и игнорировать ее нельзя.