Уязвимость сид-фраз, macOS-стилер с «интеллектом» и охота на VIP-гостей: недельный дайджест кибербезопасности

За прошедшую неделю в мире цифровой безопасности произошло сразу несколько знаковых событий: от фундаментальной ошибки в генерации ключей до изощренного шпионажа в отельных Wi-Fi сетях. Разбираю наиболее резонансные инциденты, которые должны заставить пересмотреть подходы к защите активов и данных.
Крах энтропии: $5,7 млн украдены из-за 12-летнего кода
Крупная кампания, получившая название Ill Bloom, вскрыла критическую уязвимость в генераторах случайных чисел. Проблема кроется в функции CryptoJS.lib.WordArray.random(), чей код был написан более десяти лет назад. При создании 128- и 256-битных сид-фраз она выдавала настолько слабую энтропию, что пространство перебора сокращалось с криптографически надежных 2^128 и 2^256 до жалких 2^39 и 2^47.
Это позволило злоумышленникам на обычном оборудовании подбирать ключи жертв. Атака проводилась в две волны: 27 мая были опустошены 431 аккаунт на $3,14 млн, а с 30 мая по 13 июля — еще 522 кошелька на $2,55 млн. Затронуты сети Bitcoin, Ethereum (и EVM-совместимые), Tron, Rootstock и Polygon.
Уязвимый код использовали как минимум пять кошельков: NanChat, Bitcoin Libre, Bexo Wallet, а также закрытые проекты RRWallet и Milo. Ключевой вывод: простое обновление приложения не спасет — сид-фраза, созданная слабым генератором, навсегда останется скомпрометированной, даже при импорте в аппаратный кошелек.
macOS-стилер с хирургической точностью
Исследователи обнаружили новый инфостилер для macOS, написанный на Go. Вредонос распространяется через фишинговые страницы с техникой ClickFix, маскируется под системные процессы и крадет пароли из Keychain. Его уникальная особенность — модуль для работы с криптовалютами.
Вместо полного опустошения кошелька, вирус перехватывает транзакции в сетях Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple, перенаправляя лишь заданный процент средств на адрес хакера. Это позволяет злоумышленникам паразитировать на счетах жертвы длительное время, не вызывая подозрений. Инфраструктура, предположительно, связана с российской компанией Aeza Group, ранее попавшей под санкции за Bulletproof-хостинг.
Приговор для создателя Ransom Cartel
Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову, известному как J.P. Morgan, за создание и управление вымогателем Ransom Cartel. Проект, запущенный в 2021 году по модели CaaS, имел значительное сходство с кодом REvil, что указывает на возможное участие Сильникова в ядре этого синдиката. С 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний, нанеся ущерб в $6,7 млн и потребовав выкупов на $5,2 млн. Сильников был арестован в Испании, сбежал, но был пойман при попытке пересечь границу Беларуси. Ему грозит 16 лет тюрьмы.
Утечка данных 100 000 британских полицейских
Группировка ExfilSquad взломала Национальную полицейскую юридическую базу данных (PNLD) Великобритании. В результате скомпрометированы контактные данные более 100 000 сотрудников полиции и системы уголовного правосудия, включая имена, адреса электронной почты и ведомственную принадлежность. Хакеры выкачали 1,9 ГБ информации (~135 000 записей) и требуют выкуп за неопубликование остальной части данных.
CaptiveCrunch: отельный Wi-Fi как ловушка для VIP
Microsoft связывает масштабную кампанию CaptiveCrunch с российской группой Midnight Blizzard (APT29). Хакеры взламывают Wi-Fi оборудование в отелях, подменяют DNS и перенаправляют гостей на фишинговые страницы Microsoft 365 или сайты с ClickFix. В ход идут два новых вируса: CornFlake (троян на Go для шпионажа) и ChocoShell (PowerShell-стилер). Цель — кража корпоративных учетных записей и слежка за дипломатами и топ-менеджерами.
Мое мнение: инцидент с Ill Bloom — это тревожный звонок для всей индустрии. Он показывает, что «надежная» криптография может быть сведена на нет устаревшим кодом. Пользователям, которые использовали вышеуказанные кошельки, необходимо немедленно генерировать новые сид-фразы на проверенном оборудовании. А атака CaptiveCrunch — яркий пример того, что в современном мире публичные сети — это поле боя, и доверять им без VPN — значит добровольно открывать свои данные.