За последние семь дней я зафиксировал сразу несколько серьезных векторов атак, которые требуют пристального внимания со стороны криптосообщества. От масштабного фишинга на основе похищенных телефонных баз до заражения критически важных элементов инфраструктуры разработки — угрозы становятся все более изощренными и таргетированными.
Операция «Астерикс»: охота на сид-фразы
Мне удалось проанализировать данные о масштабной фишинговой кампании, в ходе которой злоумышленники получили доступ к базе из примерно 885 000 телефонных номеров криптоинвесторов по всему миру. Схема атаки выглядит классической, но исполнение — на высочайшем уровне. Жертвам звонили под видом техподдержки или рассылали поддельные письма, имитирующие легитимные сервисы вроде Crypto.com. Главная цель — заманить пользователя на фишинговый сайт или заставить установить фейковое приложение, визуально копирующее интерфейсы Ledger, Trezor или Exodus, для кражи сид-фразы.
Особую тревогу вызывает автоматизация процесса. Хакеры использовали скрипты для массовой сверки номеров с базами крупнейших бирж. Эффективность оказалась пугающе высокой: на выборке из Германии совпадения составили 13,6% (43 066 реальных инвесторов), а более 5500 подтвержденных аккаунтов Binance были поставлены в очередь на первоочередную атаку. Крупнейший фрагмент украденных данных содержит 316 002 номера граждан ФРГ, также в списках — жители США, Великобритании, Гонконга и клиенты Ledger. Обратите внимание: для генерации фишингового контента активно применялись ИИ-инструменты, что делает атаки более персонализированными и опасными.
Фейковые AML-чекеры: новая ловушка для кошельков
Еще одна схема, которую я отследил, — создание поддельных AML-сервисов для проверки «чистоты» криптокошельков. Мошенники копируют дизайн легитимных платформ вроде AMLBot или используют нейтральные бренды. Ловушка срабатывает, когда сайт запрашивает разрешение на подключение кошелька для «сканирования». После этого имитируется процесс анализа, и жертва получает обнадеживающий результат «Чисто, риск низкий». Однако под видом оплаты комиссии или в процессе подключения пользователю подсовывают на подпись транзакцию, дающую вредоносному смарт-контракту право на вывод средств. Скамеры используют один и тот же шаблон сайта, меняя лишь логотипы.
Rust-экосистема под ударом: атака на arrayref
Самый тревожный инцидент, на мой взгляд, — взлом учетной записи разработчика популярного Rust-пакета arrayref. Злоумышленники внедрили вредоносный код, который исполнялся прямо во время компиляции проектов. Учитывая, что arrayref имеет более 245 млн скачиваний и используется в блокчейн-инструментах для Ethereum и Solana, потенциальный масштаб заражения огромен. Атака включала внедрение зависимости от вредоносного пакета proc-macro1 (замаскированного под легитимный proc-macro2), а фейковый build.rs скрипт скачивал загрузчик, адаптированный под ОС жертвы. Троян собирал системную информацию и крал базы паролей из браузеров. Эксперты отмечают сходство инфраструктуры с атаками на Mastra и Axios, которые связывают с северокорейской группировкой Sapphire Sleet.
Взлом 14 500 камер Dahua и троян Manic
Также я проанализировал операцию CameraSwarm, в ходе которой за 35 дней было взломано 14 530 камер видеонаблюдения Dahua, преимущественно в сетях провайдеров России и Украины. Хакеры использовали три вектора: подбор паролей к порту 37777, эксплуатацию устаревших уязвимостей через p2pwn и перехват управления через серийные номера. Владельцам камер настоятельно рекомендую проверить наличие скрытой учетной записи p2pwn и обновить прошивку.
Кроме того, обнаружен троян Manic для Android, нацеленный на 169 приложений, включая банковские и криптовалютные. Его уникальность — в резервном механизме передачи данных: если смартфон офлайн, вирус перекачивает данные на другие зараженные устройства через Wi-Fi Direct или Bluetooth, создавая mesh-сеть для обхода блокировок.
Мой вердикт: мы наблюдаем консолидацию усилий киберпреступников и их переход к массовым, автоматизированным атакам с использованием ИИ. Криптоинвесторам необходимо проявлять максимальную бдительность: никогда не вводить сид-фразы на подозрительных сайтах и не подписывать транзакции, суть которых не до конца понятна. Безопасность — это не разовое действие, а постоянный процесс.