Ось переклад українською мовою:
Криптостілер для macOS, злом Wi-Fi у готелях та масштабний витік даних: головні кіберзагрози тижня

Аналітичний огляд ключових інцидентів у сфері цифрової безпеки за останні сім днів. У фокусі — вразливості генерації ключів, нові вектори атак на macOS, міжнародні операції проти кіберзлочинності та компрометація критичної інфраструктури.
Дефектний генератор випадкових чисел обернувся втратою $5,7 млн
Критична помилка в бібліотеці CryptoJS, яка використовується для створення сид-фраз, призвела до масштабної серії атак на власників криптовалют. Функція CryptoJS.lib.WordArray.random(), написана понад десять років тому, генерувала ключі з катастрофічно низькою ентропією. Фактичний простір перебору скоротився з 2^128 до 2^39 для 128-бітних і з 2^256 до 2^47 для 256-бітних фраз.
Зловмисники, використовуючи звичайне обладнання, змогли підібрати ключі та вивести кошти. Атака проводилася двома хвилями: 27 травня було спустошено 431 акаунт на суму близько $3,14 млн, а в період з 30 травня по 13 липня — ще 522 гаманці, що принесло хакерам додаткові $2,55 млн. Постраждали користувачі мереж Bitcoin, Ethereum, Tron, Rootstock та Polygon.
Вразливий код використовувався щонайменше в п'яти гаманцях, включно з NanChat та Bitcoin Libre. Однак, як підкреслюють експерти, просте оновлення ПЗ не вирішить проблему. Сид-фраза, створена за допомогою слабкого генератора, залишається скомпрометованою назавжди, навіть при імпорті в апаратний гаманець. Це фундаментальна проблема, яка потребує повної міграції на нові адреси.
Витончений криптостилер для macOS з функцією часткового виведення коштів
Дослідники виявили новий інфостилер для macOS, який поширюється через фішингові схеми ClickFix. Шкідливе ПЗ, написане на Go, маскується під системні процеси та здатне викрадати паролі, дані Apple Keychain і перехоплювати транзакції.
Унікальність цього вірусу — у його модулі для роботи з криптовалютами. Він не спустошує гаманець повністю, а непомітно перенаправляє лише певний відсоток від суми транзакції на адресу атакуючого. Такий підхід дозволяє зловмисникам тривалий час паразитувати на рахунках жертви, не викликаючи підозр. Шкідливе ПЗ націлене на Bitcoin, Litecoin, Dogecoin, Monero, Ethereum та Ripple.
За моїми даними, інфраструктура управління цим стилером пов'язана з російською компанією Aeza Group, яка раніше вже потрапляла під санкції за надання Bulletproof-хостингу операторам програм-вимагачів.
Вирок творцю Ransom Cartel
Мін'юст США виніс вирок 40-річному громадянину Білорусі Максиму Сільникову, відомому в тіньових колах як J.P. Morgan. Його визнано винним у створенні та управлінні інфраструктурою програми-вимагача Ransom Cartel, яка діяла за моделлю CaaS (Crime-as-a-Service).
З 2021 по 2023 рік його синдикат атакував щонайменше 18 компаній, завдавши збитків на суму понад $6,7 млн. Сільников був заарештований в Іспанії, але втік і був затриманий під час спроби перетнути кордон Білорусі. Йому загрожує 16 років позбавлення волі. Примітно, що код Ransom Cartel мав сильну схожість із вимагачем REvil, що вказує на можливий зв'язок Сільникова з цим угрупованням.
Витік даних 100 000 поліцейських Великобританії
Угруповання вимагачів ExfilSquad зламало Національну поліцейську юридичну базу даних (PNLD) Великобританії. У результаті атаки були скомпрометовані контактні дані понад 100 000 офіцерів і співробітників системи кримінального правосуддя, а також 21 000 громадян, які користувалися сервісом Ask the Police.
Зловмисники викачали 1,9 ГБ інформації (близько 135 000 записів) і вимагають викуп за непублікацію повного масиву даних. Представники PNLD стверджують, що конфіденційна інформація про жертв злочинів і свідків не постраждала, однак сам факт такого масштабного витоку викликає серйозне занепокоєння.
Стеження за VIP-гостями через Wi-Fi у готелях
Експерти Microsoft пов'язують кампанію CaptiveCrunch із російською групою Midnight Blizzard (APT29). Хакери зламували сторінки авторизації Wi-Fi у готелях і підміняли DNS-налаштування, перенаправляючи користувачів на фішингові сторінки Microsoft 365 або сайти з тактикою ClickFix.
Під час атак використовувалися два нові шкідливі ПЗ: троян CornFlake на Go з функціями шпигунства та стилер ChocoShell на PowerShell, який працює в оперативній пам'яті. Цілями були дипломати, топ-менеджери та інженери оборонних підприємств. Фахівці рекомендують вважати всі публічні Wi-Fi мережі в готелях заздалегідь зламаними та використовувати мобільний інтернет або надійний VPN.
Моя експертна оцінка: головний висновок цього тижня — навіть «правильне» використання криптогаманців не гарантує безпеку, якщо спочатку була скомпрометована генерація ключів. Індустрії необхідно переглянути стандарти перевірки ентропії в популярних бібліотеках, а користувачам — бути гранично обережними з будь-якими пропозиціями виконати команди в терміналі, навіть якщо вони виглядають як системні сповіщення.