Неделя выдалась богатой на события в сфере кибербезопасности, напрямую затрагивающие криптосообщество. От вынесения приговоров хакерам до обнаружения изощренных вредоносов, нацеленных на сид-фразы, — разбираем ключевые тренды и угрозы.

Приговор Scattered Spider: прецедент для всей индустрии

Ключевые участники печально известной группировки Scattered Spider, 20-летний Тальха Джубайр и 18-летний Оуэн Флауэрс, получили реальные сроки — пять лет и шесть месяцев тюремного заключения. Их атака на IT-инфраструктуру Управления транспорта Лондона (TfL) в августе 2024 года привела к коллапсу 148 внутренних систем и ущербу в £29 млн. Если бы хакерам удалось парализовать всю транспортную сеть, потери для экономики Великобритании могли составить до £56 млрд. Это серьезный сигнал для всех киберпреступников: даже молодость и дерзость не спасут от правосудия, особенно когда на кону — безопасность миллионов граждан.

Новый виток угроз для macOS: кража сессий и подмена кошельков

Инфостилер для macOS, детально проанализированный экспертами, демонстрирует комплексный подход к краже криптовалют. Вредонос не просто ворует пароли из связки ключей или файлы cookie. Он перехватывает авторизованные сессии Telegram Desktop, обходя двухфакторную аутентификацию, и, что самое опасное, подменяет легитимные приложения для аппаратных кошельков Ledger Live и Trezor Suite на их фишинговые копии. Цель — выманить сид-фразу. Под удар попали десятки кошельков, включая Exodus, Electrum и клиенты полных нод Bitcoin Core. Единственный способ защититься — экстренно завершить все сессии в Telegram и сгенерировать новую сид-фразу на чистом устройстве.

GitHub как рассадник инфостилеров: 300 фейковых репозиториев

Масштабная кампания по распространению модифицированной версии стилера BoryptGrab затронула GitHub. Хакеры создали 292 поддельных репозитория, маскируясь под популярные антивирусы и криптосервисы. Пользователей заманивали на фишинговые лендинги, где предлагали скачать ZIP-архив, содержимое которого обновлялось каждую минуту для обхода сигнатур. Вредонос, работающий исключительно в оперативной памяти, воровал данные 19 браузеров, 32 криптокошельков и локальные сессии мессенджеров. Особую опасность представляет его способность обходить защиту Google Chrome путем прямого внедрения кода в процесс браузера.

OkoBot и SeedHunter: охота на аппаратные кошельки

Фреймворк OkoBot, атакующий Windows, представляет собой новую веху в эволюции вредоносного ПО. Его модуль SeedHunter не просто подменяет приложение, а внедряет вредоносный код непосредственно в процессы легитимных Ledger Live и Trezor Suite. Он активируется только при физическом подключении аппаратного кошелька к ПК, после чего выводит поддельное окно с требованием ввести сид-фразу. Это крайне опасная тактика, так как пользователь видит запрос изнутри официальной программы. Фреймворк также включает кейлоггеры и скрытую запись экрана при открытии парольных менеджеров.

Браузерные кошельки под прицелом трекинга: проблема конфиденциальности

Исследование 85 популярных браузерных криптокошельков выявило системную проблему конфиденциальности. Архитектура большинства из них позволяет сторонним трекерам связывать адреса пользователей, отслеживать их перемещения и деанонимизировать личность. 17 кошельков передавали данные, позволяющие объединить разные адреса в единый профиль, а 36 раскрывали сайтам свое присутствие. Реакция разработчиков, включая MetaMask и Rabby, была неоднозначной: от отказа признавать проблему до классификации рисков как низких. Это напоминание, что безопасность кошелька не ограничивается защитой от кражи средств — приватность ваших транзакций и личности также под угрозой.

Аналитика эксперта

Текущая неделя демонстрирует тревожную тенденцию: злоумышленники все активнее атакуют не только программные, но и аппаратные кошельки, используя социальную инженерию и подмену легитимного ПО. Рынку срочно необходимы более строгие стандарты безопасности для браузерных расширений и десктопных приложений, а пользователям — повышенная бдительность и регулярная проверка своих активных сессий.