Цього тижня світ кібербезпеки подарував власникам криптовалют цілу низку тривожних сигналів. Від складних шкідливих програм під macOS до масштабних фішингових кампаній на GitHub — зловмисники продовжують вдосконалювати свої методи, націлюючись на найцінніше: приватні ключі та сід-фрази.

Шкідливе ПЗ для macOS: крадіжка сесій Telegram і підміна апаратних гаманців

Мою увагу привернув аналіз нового інфостилера для macOS, який демонструє вражаючий рівень опрацювання. Шкідливе ПЗ не просто краде дані, а використовує комплексний підхід: перехоплює авторизовані сесії Telegram Desktop, дозволяючи хакерам обходити двофакторну автентифікацію (2FA). Система сприймає вторгнення як продовження вже авторизованої сесії, що робить цей вектор практично непомітним.

Ще більш небезпечною є тактика підміни легітимних додатків для керування апаратними гаманцями (Ledger Live, Trezor Suite) на їхні точні копії. Єдина мета — виманити сід-фразу. Вірус також вилучає паролі з macOS Keychain, файли cookie з Safari та бази даних понад десятка криптогаманців, включаючи Exodus, Atomic, Electrum та Monero. Рекомендую всім користувачам macOS негайно перевірити активні сесії Telegram та примусово завершити всі підозрілі підключення.

Scattered Spider під судом: вирок за злам Лондонського транспорту

Два ключові учасники угруповання Scattered Spider, Тальха Джубайр та Оуен Флауерс, отримали реальні терміни — п'ять з половиною років в'язниці. Їхня атака на IT-інфраструктуру Управління транспорту Лондона (TfL) у серпні 2024 року стала найбільшим кіберзлочином в історії Великої Британії. Збитки від зламу, який вивів з ладу 148 внутрішніх систем, склали £29 млн, а потенційні втрати для економіки, за оцінками влади, могли сягнути £56 млрд.

Цей випадок — потужний сигнал для всіх, хто вважає кібератаки безкарними. За угрупованням значаться не лише злами ритейл-мереж та вимагання понад $115 млн за рік, а й підготовка атак на медичні заклади в США. Scattered Spider визнана «найсерйознішою кіберзагрозою для Великої Британії», що підкреслює глобальний характер сучасних кіберзлочинних синдикатів.

300 фейкових репозиторіїв на GitHub: троян BoryptGrab

Хакери розгорнули цілу мережу з 292 підроблених репозиторіїв на GitHub, маскуючись під антивіруси, утиліти для розробників та криптовалютні сервіси. Кожен репозиторій вів на фішинговий лендінг, який динамічно підлаштовувався під бренд, який шукала жертва. Всередині ZIP-архіву, який оновлювався щохвилини для обходу антивірусів, знаходився троян BoryptGrab.

Особлива небезпека цього стилера — він працює виключно в оперативній пам'яті, не залишаючи слідів на диску. Він краде дані 19 браузерів, 32 криптогаманців, локальні сесії Telegram, Steam та токени Discord. Враховуючи, що адміністрація GitHub вже видалила більшість шахрайських репозиторіїв, рекомендую проявляти крайню обережність при завантаженні файлів з платформи, особливо якщо вони пропонують «унікальні» або «безкоштовні» утиліти.

OkoBot: новий фреймворк для крадіжки сід-фраз з апаратних гаманців

«Лабораторія Касперського» виявила фреймворк OkoBot, який атакує власників апаратних гаманців Ledger та Trezor. Його модуль SeedHunter діє витончено: він впроваджує шкідливий код безпосередньо в процеси легітимних додатків Ledger Live та Trezor Suite. Як тільки користувач підключає апаратний гаманець до ПК, SeedHunter блокує інтерфейс і виводить підроблене вікно для введення сід-фрази, причому запит надходить зсередини офіційної програми.

Цей метод набагато небезпечніший за просту підміну програмного забезпечення, оскільки жертва впевнена, що взаємодіє з довіреним додатком. OkoBot також містить кейлоггери та приховані відеозаписи екрану, що фіксують введення паролів та відкриття гаманців. Зараження зафіксовані у 25 країнах, причому сервери зловмисників не атакують IP з Росії та СНД, а в коді знайдені коментарі російською мовою.

Аналіз 85 браузерних гаманців: системні проблеми конфіденційності

Дослідники з Левенського католицького університету провели аудит 85 популярних браузерних криптогаманців та виявили системні проблеми конфіденційності. Виявилося, що архітектура багатьох гаманців дозволяє стороннім трекерам пов'язувати адреси користувачів, відстежувати їхні переміщення та навіть деанонімізувати особу. 36 з 85 гаманців розкривали свою присутність сайтам, формуючи цифровий відбиток, а 17 передавали дані, що дозволяють об'єднати різні адреси в єдиний профіль.

Найтривожнішою є реакція розробників: MetaMask назвав проблему «відомим нюансом», Rabby заперечує вразливість, а OKX визнала технічну правоту, але закрила заявку. Виправлення внесли лише Coinbase Wallet, Coin98 та Hana Wallet. Це підкреслює, що безпека в Web3 — це не лише захист від зламів, а й боротьба з легальними, але небезпечними для приватності функціями.

Експертна думка

Ринок кіберзагроз еволюціонує від простих стилерів до складних, багатоетапних атак, націлених на обхід 2FA та використання довірених додатків. Власникам криптовалют необхідно переглянути свою модель безпеки: апаратні гаманці — не панацея, якщо шкідливе ПЗ перехоплює керування на рівні ОС або браузера. Регулярна перевірка активних сесій, використання ізольованих профілів для криптоактивів та ручне очищення списків підключених сайтів — це не рекомендації, а обов'язкові заходи безпеки в поточному ландшафті загроз.