Криптостилер для macOS, взлом Wi-Fi в отелях и масштабная утечка данных: главные киберугрозы недели

Аналитический обзор ключевых инцидентов в сфере цифровой безопасности за последние семь дней. В фокусе — уязвимости генерации ключей, новые векторы атак на macOS, международные операции против киберпреступности и компрометация критической инфраструктуры.
Дефектный генератор случайных чисел обернулся потерей $5,7 млн
Критическая ошибка в библиотеке CryptoJS, используемой для создания сид-фраз, привела к масштабной серии атак на владельцев криптовалют. Функция CryptoJS.lib.WordArray.random(), написанная более десяти лет назад, генерировала ключи с катастрофически низкой энтропией. Фактическое пространство перебора сократилось с 2^128 до 2^39 для 128-битных и с 2^256 до 2^47 для 256-битных фраз.
Злоумышленники, используя обычное оборудование, смогли подобрать ключи и вывести средства. Атака проводилась в две волны: 27 мая было опустошено 431 аккаунт на сумму около $3,14 млн, а в период с 30 мая по 13 июля — еще 522 кошелька, что принесло хакерам дополнительные $2,55 млн. Пострадали пользователи сетей Bitcoin, Ethereum, Tron, Rootstock и Polygon.
Уязвимый код использовался как минимум в пяти кошельках, включая NanChat и Bitcoin Libre. Однако, как подчеркивают эксперты, простое обновление ПО не решит проблему. Сид-фраза, созданная с помощью слабого генератора, остается скомпрометированной навсегда, даже при импорте в аппаратный кошелек. Это фундаментальная проблема, требующая полной миграции на новые адреса.
Изощренный криптостилер для macOS с функцией частичного вывода средств
Исследователи обнаружили новый инфостилер для macOS, распространяемый через фишинговые схемы ClickFix. Вредонос, написанный на Go, маскируется под системные процессы и способен похищать пароли, данные Apple Keychain и перехватывать транзакции.
Уникальность этого вируса — в его модуле для работы с криптовалютами. Он не опустошает кошелек целиком, а незаметно перенаправляет лишь определенный процент от суммы транзакции на адрес атакующего. Такой подход позволяет злоумышленникам длительное время паразитировать на счетах жертвы, не вызывая подозрений. Вредонос нацелен на Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple.
По моим данным, инфраструктура управления этим стилером связана с российской компанией Aeza Group, которая ранее уже попадала под санкции за предоставление Bulletproof-хостинга операторам программ-вымогателей.
Приговор создателю Ransom Cartel
Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову, известному в теневых кругах как J.P. Morgan. Он признан виновным в создании и управлении инфраструктурой программы-вымогателя Ransom Cartel, которая действовала по модели CaaS (Crime-as-a-Service).
С 2021 по 2023 год его синдикат атаковал не менее 18 компаний, нанеся ущерб на сумму более $6,7 млн. Сильников был арестован в Испании, но сбежал и был задержан при попытке пересечь границу Беларуси. Ему грозит 16 лет лишения свободы. Примечательно, что код Ransom Cartel имел сильное сходство с вымогателем REvil, что указывает на возможную связь Сильникова с этой группировкой.
Утечка данных 100 000 полицейских Великобритании
Группировка вымогателей ExfilSquad взломала Национальную полицейскую юридическую базу данных (PNLD) Великобритании. В результате атаки были скомпрометированы контактные данные более 100 000 офицеров и сотрудников системы уголовного правосудия, а также 21 000 граждан, пользовавшихся сервисом Ask the Police.
Злоумышленники выкачали 1,9 ГБ информации (около 135 000 записей) и требуют выкуп за непубликацию полного массива данных. Представители PNLD утверждают, что конфиденциальная информация о жертвах преступлений и свидетелях не пострадала, однако сам факт такой масштабной утечки вызывает серьезную обеспокоенность.
Слежка за VIP-гостями через Wi-Fi в отелях
Эксперты Microsoft связывают кампанию CaptiveCrunch с российской группой Midnight Blizzard (APT29). Хакеры взламывали страницы авторизации Wi-Fi в отелях и подменяли DNS-настройки, перенаправляя пользователей на фишинговые страницы Microsoft 365 или сайты с тактикой ClickFix.
В ходе атак использовались два новых вредоноса: троян CornFlake на Go с функциями шпионажа и стилер ChocoShell на PowerShell, работающий в оперативной памяти. Целями были дипломаты, топ-менеджеры и инженеры оборонных предприятий. Специалисты рекомендуют считать все публичные Wi-Fi сети в отелях заведомо взломанными и использовать мобильный интернет или надежный VPN.
Моя экспертная оценка: главный вывод этой недели — даже «правильное» использование криптокошельков не гарантирует безопасность, если изначально была скомпрометирована генерация ключей. Индустрии необходимо пересмотреть стандарты проверки энтропии в популярных библиотеках, а пользователям — быть предельно осторожными с любыми предложениями выполнить команды в терминале, даже если они выглядят как системные уведомления.