Минулий тиждень у сфері кібербезпеки видався насиченим: від судових вироків учасникам гучних атак до витончених векторних атак на криптогаманці. Розглянемо ключові події, які мають насторожити кожного учасника ринку.
Вирок для хакерів Scattered Spider: £29 млн збитків та п'ять років в'язниці
Британський суд виніс вирок двом ключовим фігурам угруповання Scattered Spider — 20-річному Тальху Джубайру та 18-річному Оуену Флауерсу. Обох визнано винними у зламі IT-інфраструктури Управління транспорту Лондона (TfL) у серпні 2024 року. Атака вивела з ладу 148 внутрішніх систем, включаючи цифрові платежі та сервіс Dial-a-Ride, що обійшлося місту в £29 млн прямих збитків та відновлювальних робіт. За оцінками влади, повна зупинка транспортної мережі могла б завдати економіці Великої Британії збитків до £56 млрд. Обох зловмисників заарештували через два тижні після інциденту, а на пристроях Флауерса знайшли докази підготовки кібератак на американські медичні заклади. Загалом за угрупованням числиться понад $115 млн вимагань за один рік та злам щонайменше 120 мереж у США.
macOS-стилер: крадіжка Telegram-сесій та підміна апаратних гаманців
Дослідники з SlowMist розкрили комплексний інфостилер для macOS, який діє на кількох фронтах. Шкідливе ПЗ перехоплює авторизовані сесії Telegram Desktop, дозволяючи хакерам отримати доступ до облікового запису в обхід 2FA, просто скопіювавши файли локальної сесії. Крім того, вірус підміняє легітимні додатки для керування апаратними гаманцями — Ledger Live та Trezor Suite — на їхні фішингові копії, змушуючи користувача ввести сид-фразу. Під прицілом опинилися дані з Keychain, Safari, Apple Notes, а також бази даних понад десятка криптогаманців, включаючи Exodus, Atomic, Electrum та Monero. Рекомендую всім користувачам macOS негайно перевірити активні сесії Telegram та, за підозри на компрометацію, згенерувати нову сид-фразу на чистому пристрої.
292 фейкових репозиторії на GitHub: нова хвиля інфостилерів
Фахівці Arctic Wolf виявили масштабну кампанію з поширення стилера BoryptGrab через 292 підроблених репозиторії на GitHub. Зловмисники маскували їх під популярні антивіруси, криптосервіси та ігрові утиліти. Кожен репозиторій містив посилання на фішинговий лендінг, який динамічно підлаштовувався під бренд, який шукала жертва. Всередині ZIP-архіву знаходився апдейтер з цифровим підписом WinGUP та троян libcurl.dll, що працює виключно в оперативній пам'яті та обходить захист Google Chrome. Стилер викрадає дані 19 браузерів, 32 криптогаманців, локальні сесії Telegram та Steam, а також файли, назви яких містять ключові слова на кшталт «пароль» або «сид-фраза». Адміністрація GitHub уже видалила більшість репозиторіїв, але загроза залишається високою.
Звинувачення операторам російських Bulletproof-хостингів
Мін'юст США висунув звинувачення трьом громадянам РФ в управлінні Bulletproof-хостингами Media Land та ML.Cloud. За даними слідства, їхня інфраструктура використовувалася програмами-вимагачами Lockbit, Blacksuit та Play, завдавши збитків на суму понад $62 млн. Серед постраждалих — банки, школи та урядові структури у 20 штатах США. Держдепартамент оголосив винагороду в $10 млн за інформацію про зв'язки фігурантів. Це вже другий великий удар по російських хостинг-провайдерах, які свідомо ігнорують скарги на шкідливу активність.
Експертне резюме
Тренд тижня очевидний: зловмисники все активніше атакують апаратні гаманці через підміну легітимного ПЗ та крадіжку сесійних даних. macOS більше не є «безпечною» платформою для криптоактивів. Рекомендую використовувати ізольовані профілі браузера, регулярно перевіряти активні сесії Telegram і ніколи не вводити сид-фразу в інтерфейсах, які не були завантажені з офіційного сайту виробника. Загроза реальна, і ігнорувати її не можна.