Тиждень видався насиченим на події у сфері кібербезпеки, які безпосередньо стосуються криптовалютних користувачів. Я проаналізував ключові інциденти, щоб ви могли оцінити ризики та своєчасно вжити заходів.

Шкідливе ПЗ під macOS: крадіжка сесій Telegram і підміна апаратних гаманців

Мої колеги з SlowMist детально розібрали новий інфостилер для macOS, який демонструє вражаючий рівень комплексної атаки. Шкідливе ПЗ не просто краде дані, а перехоплює авторизовані сесії в Telegram Desktop, обходячи таким чином двофакторну автентифікацію. Потрапляючи в систему, воно копіює файли локальної сесії, що дозволяє зловмиснику увійти в обліковий запис на іншому пристрої без введення номера телефону або коду 2FA.

Особливу небезпеку становить його здатність підміняти легітимні програми для керування апаратними гаманцями — Ledger Live та Trezor Suite. Замість них запускаються точні копії, єдина мета яких — виманити сид-фразу. Під ударом опинилися десятки гаманців, включаючи Exodus, Atomic, Electrum, а також клієнти повних нод Bitcoin Core та Litecoin Core. Якщо ви підозрюєте компрометацію свого Mac, негайно завершіть усі активні сеанси Telegram і перегенеруйте сид-фразу на чистому пристрої.

Scattered Spider: вирок за атаку на транспорт Лондона

Британський суд виніс вирок двом ключовим учасникам угруповання Scattered Spider — 20-річному Тальху Джубайру та 18-річному Оуену Флауерсу. Вони отримали по п'ять з половиною років в'язниці за злам IT-інфраструктури Управління транспорту Лондона (TfL) у серпні 2024 року. Атака паралізувала 148 внутрішніх систем, вивівши з ладу сервіси Dial-a-Ride, цифрові платежі та систему повернення коштів. Збитки та витрати на відновлення склали £29 млн, а у разі повної зупинки транспортної мережі втрати для економіки Великої Британії могли сягнути £56 млрд.

Примітно, що під час обшуків у Флауерса знайшли докази підготовки кібератак на американські медичні компанії. NCA назвала Scattered Spider найсерйознішою кіберзагрозою для країни за останні роки. За угрупованням числиться вимагання понад $115 млн за рік та злами найбільших торговельних мереж. Це наочний приклад того, як кіберзлочинність переходить із цифрової площини в реальну загрозу критичній інфраструктурі.

Фейкові репозиторії на GitHub: 292 пастки для криптоентузіастів

Фахівці Arctic Wolf виявили масштабну фішингову кампанію, у рамках якої було розгорнуто 292 підроблених репозиторії на GitHub. Вони маскувалися під популярні антивіруси, утиліти для розробників та криптовалютні сервіси. Кожен репозиторій містив посилання на лендінг, який динамічно підлаштовувався під бренд, який шукала жертва. Користувачеві пропонували завантажити ZIP-архів, вміст якого перегенеровувався щохвилини, щоб обійти сигнатурний аналіз.

Усередині архіву знаходився модифікований стилер BoryptGrab, який працював виключно в оперативній пам'яті. Він викрадав дані 19 браузерів, 32 криптогаманців, локальні сесії Telegram, Steam та токени Discord. Особливо відзначу його здатність обходити захист Google Chrome шляхом прямого впровадження коду в процес браузера. Більшість репозиторіїв уже видалено, але це не гарантує, що нові не з'являться. Будьте гранично уважні при завантаженні файлів із GitHub.

США проти Bulletproof-хостингів: звинувачення операторам Media Land і ML.Cloud

Мін'юст США висунув звинувачення трьом громадянам Росії в управлінні Bulletproof-хостингами Media Land і ML.Cloud. Їхня інфраструктура, за даними слідства, використовувалася програмами-вимагачами Lockbit, Blacksuit і Play, завдавши збитків на суму понад $62 млн. Хостинги свідомо ігнорували скарги на шкідливу активність та вимоги правоохоронців. Власники — Олександр Волосовик (Yalishanda) та Юлія Панкова — а також збирач платежів Кирило Затолокін звинувачуються у сприянні кіберзлочинцям.

Держдепартамент оголосив винагороду в $10 млн за інформацію про зв'язки фігурантів. США, Велика Британія та Австралія вже запровадили санкції, до яких приєднався і ЄС. Це підкреслює глобальний характер боротьби з кіберзлочинністю та показує, що навіть «захищені» хостинги не залишаться безкарними.

OkoBot: модуль SeedHunter націлений на сид-фрази апаратних гаманців

«Лабораторія Касперського» виявила шкідливий фреймворк OkoBot, який атакує користувачів Windows. Його модуль SeedHunter є просунутою загрозою для власників Ledger і Trezor. Замість простої підміни програми, він впроваджує шкідливий код у процеси легітимних Ledger Live та Trezor Suite. Модуль не проявляє себе, доки користувач не підключить апаратний гаманець до ПК. У цей момент він блокує інтерфейс і виводить підроблене вікно з вимогою ввести сид-фразу, причому запит надходить зсередини офіційної програми.

Окрім SeedHunter, фреймворк містить понад 20 шкідливих навантажень: від прихованих SSH-тунелів до кейлогерів та запису відео з екрану при відкритті менеджерів паролів. Сотні заражень зафіксовано у 25 країнах, при цьому зловмисники уникають атак на IP-адреси з Росії та СНД. Це свідчить про цілеспрямований вибір жертв.

Браузерні криптогаманці: дослідження виявило проблеми конфіденційності

Дослідники з Левенського католицького університету проаналізували 85 популярних браузерних криптогаманців з аудиторією понад 35 млн користувачів. Результати шокують: архітектура більшості з них дозволяє стороннім трекерам пов'язувати адреси користувачів, відстежувати їхні переміщення та деанонімізувати особу. Ключові проблеми — зв'язування адрес у єдиний профіль (17 гаманців), трекінг після виходу (36 гаманців) та деанонімізація через приховані фрейми.

Особливо тривожно, що великі гравці, такі як MetaMask і OKX, відмовилися визнавати проблему, називаючи її «відомим нюансом». Тільки Coinbase Wallet, Coin98 та Hana Wallet внесли виправлення. Це ставить під сумнів саму концепцію приватності в Web3. Рекомендую регулярно очищати «список підключених сайтів» та використовувати ізольовані профілі браузера для криптоактивності.

Моя експертна думка: Поточний тиждень наочно демонструє, що кіберзагрози для криптоіндустрії еволюціонують від простих фішингових атак до складних, багаторівневих схем, націлених на апаратні гаманці та сесійні дані. Індустрії необхідно терміново переглянути стандарти безпеки на рівні додатків та браузерних розширень, інакше довіра користувачів до децентралізованих фінансів буде підірвана.