Неделя выдалась насыщенной на инциденты в сфере цифровой безопасности. Я выделил несколько ключевых угроз, которые требуют пристального внимания каждого, кто так или иначе связан с криптовалютами.
Масштабная фишинговая операция «Астерикс»
Злоумышленники получили доступ к базе, содержащей порядка 885 000 телефонных номеров криптоинвесторов по всему миру. Схема атаки классическая, но отточенная до автоматизма: звонки от имени техподдержки или письма, маскирующиеся под уведомления от крупных платформ вроде Crypto.com. Жертву заманивали на фишинговый сайт или заставляли установить поддельное приложение, визуально копирующее интерфейсы Ledger, Trezor или Exodus. Цель — выманить сид-фразу.
Особую тревогу вызывает автоматизация процесса. Скрипты сверяли номера с базами данных крупнейших бирж, включая Binance и Kraken. Эффективность оказалась пугающе высокой: на выборке из Германии совпадение составило 13,6%, что позволило выявить более 43 000 реальных держателей криптоактивов. Более 5 500 подтвержденных аккаунтов Binance были поставлены в очередь на атаку. Примечательно, что для генерации фишингового контента активно применялись ИИ-инструменты, что делает атаки еще более персонализированными и опасными. Крупнейший фрагмент данных — 316 002 номера — принадлежит гражданам Германии, также в списках значатся жители США, Великобритании, Гонконга и Болгарии.
Фальшивые AML-сервисы как ловушка для кошельков
Мошенники создают поддельные платформы для проверки «чистоты» криптокошельков, копируя дизайн легитимных сервисов вроде AMLBot. Суть ловушки: сайт просит подключить кошелек для сканирования, после чего имитирует анализ и выдает обнадеживающий результат. Однако под видом оплаты комиссии или в процессе подключения пользователь подписывает транзакцию, дающую вредоносному смарт-контракту полный доступ к средствам. Скамеры используют один и тот же шаблон, меняя лишь логотипы, что указывает на индустриализацию этого вида мошенничества.
Атака на цепочку поставок Rust-экосистемы
Серьезный инцидент произошел в мире разработки. Была взломана учетная запись автора популярного Rust-пакета arrayref (более 245 млн загрузок), который используется в блокчейн-инструментах для Ethereum и Solana. Вредоносный код исполнялся в момент компиляции проектов. В течение 23 минут хакеры также «отравили» библиотеки append-only-vec и internment. Троян, замаскированный под зависимость proc-macro1, собирал системную информацию и крал пароли из браузеров. Эксперты отмечают сходство инфраструктуры с атаками, приписываемыми северокорейской группировке Sapphire Sleet. Это напоминание о том, что уязвимости в open-source коде могут иметь катастрофические последствия для всей отрасли.
Компрометация камер Dahua: 14 500 устройств
С 17 июня по 22 июля хакеры взломали 14 530 камер видеонаблюдения Dahua. Операция получила название CameraSwarm. Злоумышленники использовали три вектора: подбор паролей к открытому порту 37777, эксплуатацию пятилетних уязвимостей для установки скрытого бэкдор-аккаунта «p2pwn», а также перехват управления устройствами за NAT. Взломщики допустили оплошность, оставив без защиты свой сервер, с которого исследователи скопировали 407 МБ данных, включая логи и инструменты. Основной фокус атак пришелся на Россию и Украину, а в коде найдены комментарии на русском языке. Владельцам камер настоятельно рекомендую проверить устройства на наличие скрытой учетной записи p2pwn, отключить P2P и обновить прошивку.
Троян Manic: кража данных через mesh-сеть
Новый Android-троян Manic нацелен на 169 приложений, включая банковские и криптовалютные. Он перехватывает нажатия клавиш, уведомления и может предоставлять удаленный доступ к экрану. Уникальная особенность — резервный канал передачи данных. Если зараженный смартфон офлайн, вирус ищет другие зараженные устройства поблизости и передает зашифрованные данные через Wi-Fi Direct или Bluetooth, создавая mesh-сеть до четырех узлов. Это значительно усложняет обнаружение и блокировку утечек.
Мой комментарий: Текущая неделя демонстрирует тревожную тенденцию: киберпреступники все активнее используют автоматизацию и ИИ для повышения эффективности атак, а также осваивают сложные технические методы, такие как атаки на цепочки поставок и mesh-сети для обхода традиционных мер защиты. Криптоинвесторам и разработчикам необходимо пересмотреть свои протоколы безопасности, делая ставку на аппаратные кошельки, многофакторную аутентификацию и тщательную проверку используемого ПО.