Прошедшая неделя в мире кибербезопасности выдалась насыщенной. Мы стали свидетелями сразу нескольких знаковых событий: от вынесения приговора ключевым фигурам печально известной группировки Scattered Spider до обнаружения изощренных вредоносов, нацеленных на кражу seed-фраз от аппаратных кошельков. Разберем ключевые моменты, которые должен знать каждый, кто держит руку на пульсе криптоиндустрии.
Приговор Scattered Spider: прецедент или временная мера?
Британский суд вынес приговор двум участникам хакерской группировки Scattered Spider — Тальхе Джубайру (20 лет) и Оуэну Флауэрсу (18 лет). Они получили по пять с половиной лет тюремного заключения за взлом IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года. Эта атака, парализовавшая работу транспорта для 8,4 млн человек и выведшая из строя 148 внутренних систем, нанесла ущерб в £29 млн. Власти подсчитали, что полная остановка транспортной сети могла стоить экономике Великобритании до £56 млрд.
Примечательно, что это не единственное преступление группы. Следствие установило причастность Джубайра ко взлому как минимум 120 сетей в США, включая объекты критической инфраструктуры. За год, с августа 2024 по июль 2025, он и его сообщники вымогали у жертв по всему миру более $115 млн. Этот приговор — важный сигнал, но он лишь верхушка айсберга. Scattered Spider остается одной из самых серьезных киберугроз, и борьба с подобными группами требует глобальной координации.
Новый вектор атаки: вредонос под macOS и OkoBot против аппаратных кошельков
Особое внимание привлекли два новых типа вредоносного ПО, демонстрирующих эволюцию методов кражи криптоактивов. Первый — инфостилер для macOS, который не просто ворует сессии Telegram, обходя 2FA, но и подменяет легитимные приложения для управления аппаратными кошельками (Ledger Live и Trezor Suite) на фишинговые копии. Его цель — выманить seed-фразу пользователя. Под ударом оказались десятки кошельков, включая Exodus, Atomic, Electrum и клиенты полных нод.
Второй, фреймворк OkoBot, атакующий Windows, использует модуль SeedHunter. Его уникальность в том, что он не просто подменяет приложение, а внедряет вредоносный код непосредственно в процессы уже установленных Ledger Live и Trezor Suite. Модуль активируется только когда пользователь физически подключает аппаратный кошелек к ПК, выводя поддельное окно для ввода сид-фразы поверх оригинального интерфейса. Это крайне опасная тактика, так как атака исходит изнутри доверенного приложения, усыпляя бдительность жертвы.
Масштабная сеть фейковых репозиториев на GitHub
Специалистами была обнаружена сеть из 292 поддельных репозиториев на GitHub, замаскированных под популярные антивирусы, утилиты и криптосервисы. Каждый репозиторий вел на фишинговый лендинг, который динамически подстраивался под бренд, который искала жертва. Скачанный ZIP-архив содержал модифицированную версию стилера BoryptGrab, работающего исключительно в оперативной памяти. Он похищал данные 19 браузеров, 32 криптокошельков, а также локальные сессии Telegram и Steam. Отличительная черта — обход защиты Google Chrome путем прямого внедрения кода в его процесс.
Проблемы конфиденциальности браузерных кошельков
Исследователи Левенского университета провели аудит 85 популярных браузерных криптокошельков и выявили системные проблемы с конфиденциальностью. Оказалось, что архитектура большинства из них позволяет сторонним трекерам связывать адреса пользователей и деанонимизировать их. 36 из 85 кошельков раскрывали сайтам свое присутствие, а 17 позволяли серверу провайдера объединять разные адреса в единый профиль. Большинство крупных игроков, включая MetaMask и OKX, отказались признавать это уязвимостью, ссылаясь на «известные нюансы» или «низкий риск». Это тревожный сигнал для всей экосистемы Web3, где приватность должна быть фундаментом.
Мнение эксперта: Текущая неделя наглядно демонстрирует тренд на усложнение атак: злоумышленники переходят от массового фишинга к точечным, технически сложным операциям, нацеленным на самое ценное — seed-фразы и авторизованные сессии. Особую опасность представляет атака на аппаратные кошельки через компрометацию легитимного ПО, так как это подрывает само понятие "холодного хранения". Пользователям необходимо пересмотреть свои протоколы безопасности: регулярно проверять список подключенных сайтов, использовать изолированные браузерные профили и, самое главное, никогда не вводить seed-фразу ни в какие приложения, кроме как при первичной инициализации нового устройства.