Минулий тиждень у світі кібербезпеки видався насиченим. Ми стали свідками одразу кількох знакових подій: від винесення вироку ключовим фігурам сумнозвісного угруповання Scattered Spider до виявлення витончених шкідливих програм, націлених на крадіжку seed-фраз від апаратних гаманців. Розберемо ключові моменти, які повинен знати кожен, хто тримає руку на пульсі криптоіндустрії.

Вирок Scattered Spider: прецедент чи тимчасовий захід?

Британський суд виніс вирок двом учасникам хакерського угруповання Scattered Spider — Тальху Джубайру (20 років) та Оуену Флауерсу (18 років). Вони отримали по п'ять з половиною років тюремного ув'язнення за злам IT-інфраструктури Управління транспорту Лондона (TfL) у серпні 2024 року. Ця атака, яка паралізувала роботу транспорту для 8,4 млн осіб та вивела з ладу 148 внутрішніх систем, завдала збитків у £29 млн. Влада підрахувала, що повна зупинка транспортної мережі могла коштувати економіці Великобританії до £56 млрд.

Примітно, що це не єдиний злочин групи. Слідство встановило причетність Джубайра до зламу щонайменше 120 мереж у США, включаючи об'єкти критичної інфраструктури. За рік, з серпня 2024 по липень 2025, він та його спільники вимагали у жертв по всьому світу понад $115 млн. Цей вирок — важливий сигнал, але він лише верхівка айсберга. Scattered Spider залишається однією з найсерйозніших кіберзагроз, і боротьба з подібними групами потребує глобальної координації.

Новий вектор атаки: шкідливе ПЗ під macOS та OkoBot проти апаратних гаманців

Особливу увагу привернули два нових типи шкідливого програмного забезпечення, які демонструють еволюцію методів крадіжки криптоактивів. Перший — інфостилер для macOS, який не просто краде сесії Telegram, обходячи 2FA, але й підміняє легітимні додатки для керування апаратними гаманцями (Ledger Live та Trezor Suite) на фішингові копії. Його мета — виманити seed-фразу користувача. Під ударом опинилися десятки гаманців, включаючи Exodus, Atomic, Electrum та клієнти повних нод.

Другий, фреймворк OkoBot, який атакує Windows, використовує модуль SeedHunter. Його унікальність полягає в тому, що він не просто підміняє додаток, а впроваджує шкідливий код безпосередньо в процеси вже встановлених Ledger Live та Trezor Suite. Модуль активується лише тоді, коли користувач фізично підключає апаратний гаманець до ПК, виводячи підроблене вікно для введення сид-фрази поверх оригінального інтерфейсу. Це надзвичайно небезпечна тактика, оскільки атака виходить зсередини довіреного додатку, присипляючи пильність жертви.

Масштабна мережа фейкових репозиторіїв на GitHub

Фахівцями було виявлено мережу з 292 підроблених репозиторіїв на GitHub, замаскованих під популярні антивіруси, утиліти та криптосервіси. Кожен репозиторій вів на фішинговий лендінг, який динамічно підлаштовувався під бренд, який шукала жертва. Завантажений ZIP-архів містив модифіковану версію стилера BoryptGrab, який працював виключно в оперативній пам'яті. Він викрадав дані 19 браузерів, 32 криптогаманців, а також локальні сесії Telegram та Steam. Відмінна риса — обхід захисту Google Chrome шляхом прямого впровадження коду в його процес.

Проблеми конфіденційності браузерних гаманців

Дослідники Левенського університету провели аудит 85 популярних браузерних криптогаманців та виявили системні проблеми з конфіденційністю. Виявилося, що архітектура більшості з них дозволяє стороннім трекерам пов'язувати адреси користувачів та деанонімізувати їх. 36 з 85 гаманців розкривали сайтам свою присутність, а 17 дозволяли серверу провайдера об'єднувати різні адреси в єдиний профіль. Більшість великих гравців, включаючи MetaMask та OKX, відмовилися визнавати це вразливістю, посилаючись на «відомі нюанси» або «низький ризик». Це тривожний сигнал для всієї екосистеми Web3, де приватність має бути фундаментом.

Думка експерта: Поточний тиждень наочно демонструє тренд на ускладнення атак: зловмисники переходять від масового фішингу до точкових, технічно складних операцій, націлених на найцінніше — seed-фрази та авторизовані сесії. Особливу небезпеку становить атака на апаратні гаманці через компрометацію легітимного ПЗ, оскільки це підриває саме поняття «холодного зберігання». Користувачам необхідно переглянути свої протоколи безпеки: регулярно перевіряти список підключених сайтів, використовувати ізольовані браузерні профілі та, найголовніше, ніколи не вводити seed-фразу в жодні додатки, окрім як при первинній ініціалізації нового пристрою.