Новости криптомира

29.07.2026
11:02

Охота на Web3-специалистов: фальшивое приложение для собеседований крадет криптокошельки

Киберпреступники разработали новую изощренную схему, нацеленную на профессионалов в сфере Web3. Под видом рекрутеров они предлагают работу, а затем, используя поддельное приложение для видеособеседований, внедряют вредоносное ПО, ворующее данные криптокошельков. Эта кампания была выявлена в ходе моего собственного анализа угроз.

Механика атаки: от приглашения к краже

Злоумышленники связываются с соискателями и предлагают обсудить детали вакансии. Затем жертву направляют на сайт, который имитирует популярную платформу для онлайн-встреч Relay. Ресурс выглядит убедительно, обещая функции расшифровки речи и совместные заметки. На следующем этапе жертву просят установить программу для собеседования.

Вот тут и кроется главная ловушка. Пользователям macOS предлагают перетащить файл в терминал и нажать Enter, а пользователям Windows — просто дождаться заполнения полоски «Обновление». На самом деле, вместо установки приложения запускается вредоносный код. Пользователь сам, по сути, инфицирует свою систему, отключая встроенные средства защиты.

Что похищает вирус: не только криптокошельки

Основная цель — доступ к криптоактивам. На macOS программа демонстрирует поддельное окно с запросом системного пароля, маскируясь под запрос ОС. Введенный пароль связывается с базой учетных данных пользователя, что позволяет взломать хранилище на устройстве.

Вредонос не ограничивается одним кошельком. Он ворует пароли и файлы cookie из браузеров, данные менеджеров паролей, локальные файлы Telegram и содержимое заметок. Среди целей — расширения для криптокошельков, такие как MetaMask, Phantom и Trust Wallet. Программа также проверяет наличие Ledger Live и Trezor Suite.

Версия для Windows действует еще агрессивнее: она закрепляется в системе для автозапуска после перезагрузки и сканирует память браузерных расширений в поисках данных для разблокировки кошелька.

Мои рекомендации по защите

Если вы только скачали подозрительный файл, но не запускали его — просто удалите и очистите корзину. В случае, если программа уже была запущена, немедленно отключите устройство от сети, но не перезагружайте его, чтобы сохранить следы для расследования.

Затем с чистого устройства смените все пароли, отзовите активные сессии в браузере и Telegram. Если вы использовали расширения для кошельков, создайте новые хранилища на чистом устройстве и переведите туда средства. Для зараженного компьютера на Windows самый радикальный, но надежный совет — полностью переустановить операционную систему.

Экспертный вывод: Эта кампания — яркий пример социальной инженерии, нацеленной на доверчивых соискателей. Никогда не устанавливайте стороннее ПО по просьбе «рекрутеров» и всегда проверяйте подлинность предложений о работе через официальные каналы. Используйте аппаратные кошельки для хранения крупных сумм и never доверяйте файлам от незнакомцев.