Новини криптоміра

29.07.2026
12:10

Нова загроза: фейкові додатки для співбесід крадуть криптогаманці у Web3-спеціалістів

Аналітики SlowMist розкрили нову витончену кампанію, націлену на професіоналів у сфері Web3. Зловмисники маскуються під рекрутерів і пропонують встановити спеціальний додаток для проходження співбесіди. Насправді жертва запускає шкідливе програмне забезпечення, яке краде паролі та отримує доступ до криптогаманців.

Як працює схема

Шахраї зв'язуються з кандидатами та пропонують обговорити деталі вакансії. Після цього вони направляють жертву на підставний сайт, який видає себе за платформу для онлайн-зустрічей під назвою Relay. Сайт виглядає переконливо та обіцяє такі функції, як розшифровка мовлення, спільні нотатки та зведення на основі ШІ.

Залежно від операційної системи, користувачеві пропонують або перетягнути файл у термінал (macOS), або просто дочекатися заповнення смужки «Оновлення» (Windows). В обох випадках це обман: всередині інсталятора немає додатка, а приховано шкідливий код. Користувач сам запускає програму, яка потім вимикає вбудовані попередження безпеки.

Що краде вірус

Головна мета — доступ до криптоактивів та облікових записів. На macOS програма виводить підроблене вікно із запитом системного пароля, маскуючись під запит операційної системи. Введений пароль поєднується з базою облікових даних користувача, що дозволяє зловмиснику відкрити сховище на пристрої.

Програма не обмежується одним гаманцем. Вона краде паролі та файли cookie з браузерів, дані менеджерів паролів, локальні файли Telegram та вміст нотаток. Серед цілей — розширення для криптогаманців, такі як MetaMask, Phantom і Trust Wallet, а також перевіряється наявність Ledger Live та Trezor Suite.

Версія для Windows поводиться ще агресивніше: вона закріплюється в системі для автозапуску після перезавантаження та сканує пам'ять браузерних розширень у пошуках даних для розблокування гаманця.

Як захиститися

Якщо ви тільки завантажили програму, але ще не запускали, достатньо видалити її та очистити кошик. Однак якщо вірус уже запущено, ситуація набагато серйозніша. Аналітики радять негайно відключити пристрій від мережі, але не перезавантажувати його, щоб зберегти сліди для розслідування.

Паролі та доступи доведеться змінювати з чистого пристрою, а також відкликати всі активні сесії в браузері та Telegram. Особлива увага — криптоактивам: якщо ви користувалися гаманцями-розширеннями, створіть нові сховища на чистому пристрої та переведіть туди цифрові кошти. Для зараженого комп'ютера на Windows найрадикальніша та найнадійніша порада — повністю перевстановити операційну систему.

Експертний коментар Cryptalist: Ця кампанія — яскравий приклад того, як соціальна інженерія та технічне маскування об'єднуються в одну з найнебезпечніших загроз для криптоспільноти. Навіть досвідчені користувачі можуть потрапити на гачок, якщо не перевіряють кожен додаток перед запуском. Рекомендую завжди використовувати апаратні гаманці для зберігання значних сум і ніколи не вводити системні паролі в додатках, які не є частиною операційної системи.