Новости криптомира

29.07.2026
12:10

Новая угроза: фейковые приложения для собеседований воруют криптокошельки у Web3-специалистов

Аналитики SlowMist раскрыли новую изощренную кампанию, нацеленную на профессионалов в сфере Web3. Злоумышленники маскируются под рекрутеров и предлагают установить специальное приложение для прохождения интервью. На деле же жертва запускает вредоносное ПО, которое ворует пароли и получает доступ к криптокошелькам.

Как работает схема

Мошенники связываются с соискателями и предлагают обсудить детали вакансии. После этого они направляют жертву на подставной сайт, который выдает себя за платформу для онлайн-встреч под названием Relay. Сайт выглядит убедительно и обещает такие функции, как расшифровка речи, совместные заметки и сводки на основе ИИ.

В зависимости от операционной системы, пользователю предлагают либо перетащить файл в терминал (macOS), либо просто дождаться заполнения полоски «Обновление» (Windows). В обоих случаях это обман: внутри установщика нет приложения, а скрыт вредоносный код. Пользователь сам запускает программу, которая затем отключает встроенные предупреждения безопасности.

Что крадет вирус

Главная цель — доступ к криптоактивам и учетным записям. На macOS программа выводит поддельное окно с запросом системного пароля, маскируясь под запрос операционной системы. Введенный пароль соединяется с базой учетных данных пользователя, что позволяет злоумышленнику вскрыть хранилище на устройстве.

Программа не ограничивается одним кошельком. Она ворует пароли и файлы cookie из браузеров, данные менеджеров паролей, локальные файлы Telegram и содержимое заметок. Среди целей — расширения для криптокошельков, такие как MetaMask, Phantom и Trust Wallet, а также проверяется наличие Ledger Live и Trezor Suite.

Версия для Windows ведет себя еще агрессивнее: она закрепляется в системе для автозапуска после перезагрузки и сканирует память браузерных расширений в поисках данных для разблокировки кошелька.

Как защититься

Если вы только скачали программу, но еще не запускали, достаточно удалить ее и очистить корзину. Однако если вирус уже запущен, ситуация гораздо серьезнее. Аналитики советуют немедленно отключить устройство от сети, но не перезагружать его, чтобы сохранить следы для расследования.

Пароли и доступы придется менять с чистого устройства, а также отозвать все активные сессии в браузере и Telegram. Особое внимание — криптоактивам: если вы пользовались кошельками-расширениями, создайте новые хранилища на чистом устройстве и переведите туда цифровые средства. Для зараженного компьютера на Windows самый радикальный и надежный совет — полностью переустановить операционную систему.

Экспертный комментарий Cryptalist: Эта кампания — яркий пример того, как социальная инженерия и техническая маскировка объединяются в одну из самых опасных угроз для криптосообщества. Даже опытные пользователи могут попасться на удочку, если не проверяют каждое приложение перед запуском. Рекомендую всегда использовать аппаратные кошельки для хранения значительных сумм и никогда не вводить системные пароли в приложениях, которые не являются частью операционной системы.