Новости криптомира

08.08.2026
07:25

Криптостилер для macOS, слежка в отелях через Wi-Fi и другие угрозы недели

security_new2

За прошедшую неделю ландшафт киберугроз пополнился сразу несколькими примечательными инцидентами: от масштабной кражи криптоактивов из-за уязвимости в старом коде до шпионской кампании, нацеленной на постояльцев отелей. Разбираю ключевые события, которые требуют внимания каждого участника рынка.

Критическая уязвимость в генераторе случайных чисел: кража $5,7 млн

Слабая энтропия в устаревшем генераторе случайных чисел стала причиной серии атак на владельцев криптокошельков. Проблема кроется в функции CryptoJS.lib.WordArray.random(), написанной более десяти лет назад. При создании сид-фраз она сокращала пространство перебора с криптографически надежных 2^128 и 2^256 до ничтожных 2^39 и 2^47, что позволило злоумышленникам подбирать ключи на обычном оборудовании.

Атака, получившая название Ill Bloom, прошла в две волны: 27 мая было опустошено 431 аккаунт на $3,14 млн, а с 30 мая по 13 июля — еще 522 кошелька на $2,55 млн. Общий ущерб составил около $5,7 млн, затронуты сети Bitcoin, Ethereum, Tron, Rootstock и Polygon. Уязвимый код использовали как минимум пять кошельков, включая NanChat и Bitcoin Libre. Однако ключевой вывод аналитиков: обновление приложения не спасет средства, так как скомпрометированная сид-фраза остается уязвимой навсегда, даже при импорте в аппаратный кошелек.

Новый macOS-стилер: точечное воровство вместо полного опустошения

Исследователи обнаружили инфостилер на языке Go, который распространяется через технику ClickFix и нацелен на кражу паролей, данных Apple Keychain и криптовалют. Его главная особенность — способность перехватывать и модифицировать транзакции в сетях Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед подписанием, перенаправляя лишь заданный процент средств на адрес хакера. Такой подход позволяет злоумышленникам долго оставаться незамеченными, паразитируя на счетах жертвы. Инфраструктура, по данным экспертов, связана с российской Aeza Group, ранее попавшей под санкции США и Великобритании.

Приговор создателю Ransom Cartel

Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову, известному как J.P. Morgan, за создание и управление вымогателем Ransom Cartel. Проект, запущенный в 2021 году по модели CaaS, имел значительное сходство с кодом REvil, что указывает на возможное участие Сильникова в ядре последнего. Синдикат атаковал не менее 18 компаний, нанеся ущерб более $6,7 млн. Сильников был арестован в Испании, сбежал, но позже задержан при попытке пересечь границу Беларуси. Ему грозит 16 лет лишения свободы.

Утечка данных полиции Великобритании

Группировка ExfilSquad взломала Национальную полицейскую юридическую базу данных (PNLD), похитив 1,9 ГБ информации, включая контакты более 100 000 сотрудников полиции и 21 000 граждан. Хакеры опубликовали образцы данных и требуют выкуп. Власти утверждают, что конфиденциальная информация о жертвах и свидетелях не хранилась в системе.

Шпионаж в отелях: кампания CaptiveCrunch

Microsoft связывает масштабную операцию CaptiveCrunch с российской группой Midnight Blizzard (APT29). Хакеры взламывали Wi-Fi-оборудование в отелях, подменяли DNS и перенаправляли гостей на фишинговые страницы Microsoft 365 или заражали устройства через ClickFix. Использовались два новых вируса: CornFlake (Go-троян с функциями шпионажа) и ChocoShell (PowerShell-стилер, работающий в памяти). Целями были дипломаты, топ-менеджеры и инженеры оборонных компаний. Рекомендация проста: считайте любой публичный Wi-Fi в отелях скомпрометированным и используйте VPN или мобильный интернет.

Мой комментарий: Инцидент с CryptoJS — это тревожный звонок для всей индустрии. Он показывает, что даже «непробиваемые» криптографические алгоритмы могут быть сведены на нет из-за ошибок в реализации, допущенных годы назад. Пользователям, которые создавали кошельки в тот период, следует немедленно мигрировать на новые адреса, не полагаясь на обновления ПО. Что касается macOS-стилера, его избирательный подход к краже — это эволюция в сторону более скрытных и устойчивых атак, что делает обнаружение таких угроз критически важной задачей для безопасности.