Вразливість сід-фраз, macOS-стилер з «інтелектом» і полювання на VIP-гостей: тижневий дайджест кібербезпеки

За минулий тиждень у світі цифрової безпеки сталося одразу кілька знакових подій: від фундаментальної помилки в генерації ключів до витонченого шпигунства в готельних Wi-Fi мережах. Розбираю найрезонансніші інциденти, які мають змусити переглянути підходи до захисту активів і даних.
Крах ентропії: $5,7 млн вкрадено через 12-річний код
Велика кампанія, що отримала назву Ill Bloom, викрила критичну вразливість у генераторах випадкових чисел. Проблема криється у функції CryptoJS.lib.WordArray.random(), чий код був написаний понад десять років тому. При створенні 128- та 256-бітних сид-фраз вона видавала настільки слабку ентропію, що простір перебору скорочувався з криптографічно надійних 2^128 і 2^256 до жалюгідних 2^39 і 2^47.
Це дозволило зловмисникам на звичайному обладнанні підбирати ключі жертв. Атака проводилася двома хвилями: 27 травня було спустошено 431 акаунт на $3,14 млн, а з 30 травня по 13 липня — ще 522 гаманці на $2,55 млн. Зачеплено мережі Bitcoin, Ethereum (та EVM-сумісні), Tron, Rootstock і Polygon.
Вразливий код використовували щонайменше п'ять гаманців: NanChat, Bitcoin Libre, Bexo Wallet, а також закриті проєкти RRWallet і Milo. Ключовий висновок: просте оновлення застосунку не врятує — сид-фраза, створена слабким генератором, назавжди залишиться скомпрометованою, навіть при імпорті в апаратний гаманець.
macOS-стилер із хірургічною точністю
Дослідники виявили новий інфостилер для macOS, написаний на Go. Шкідливе ПЗ поширюється через фішингові сторінки з технікою ClickFix, маскується під системні процеси та краде паролі з Keychain. Його унікальна особливість — модуль для роботи з криптовалютами.
Замість повного спустошення гаманця, вірус перехоплює транзакції в мережах Bitcoin, Litecoin, Dogecoin, Monero, Ethereum і Ripple, перенаправляючи лише заданий відсоток коштів на адресу хакера. Це дозволяє зловмисникам паразитувати на рахунках жертви тривалий час, не викликаючи підозр. Інфраструктура, ймовірно, пов'язана з російською компанією Aeza Group, яка раніше потрапила під санкції за Bulletproof-хостинг.
Вирок для творця Ransom Cartel
Мін'юст США виніс вирок 40-річному громадянину Білорусі Максиму Сільникову, відомому як J.P. Morgan, за створення та управління вимагачем Ransom Cartel. Проєкт, запущений у 2021 році за моделлю CaaS, мав значну схожість із кодом REvil, що вказує на можливу участь Сільникова в ядрі цього синдикату. З 2021 по 2023 рік Ransom Cartel атакував щонайменше 18 компаній, завдавши збитків на $6,7 млн і вимагаючи викупів на $5,2 млн. Сільников був заарештований в Іспанії, втік, але був спійманий під час спроби перетнути кордон Білорусі. Йому загрожує 16 років в'язниці.
Витік даних 100 000 британських поліцейських
Угруповання ExfilSquad зламало Національну поліцейську юридичну базу даних (PNLD) Великої Британії. У результаті скомпрометовано контактні дані понад 100 000 співробітників поліції та системи кримінального правосуддя, включно з іменами, адресами електронної пошти та відомчою належністю. Хакери викачали 1,9 ГБ інформації (~135 000 записів) і вимагають викуп за непублікацію решти даних.
CaptiveCrunch: готельний Wi-Fi як пастка для VIP
Microsoft пов'язує масштабну кампанію CaptiveCrunch із російською групою Midnight Blizzard (APT29). Хакери зламують Wi-Fi обладнання в готелях, підміняють DNS і перенаправляють гостей на фішингові сторінки Microsoft 365 або сайти з ClickFix. У хід ідуть два нові віруси: CornFlake (троян на Go для шпигунства) та ChocoShell (PowerShell-стилер). Мета — крадіжка корпоративних облікових записів і стеження за дипломатами та топ-менеджерами.
Моя думка: інцидент з Ill Bloom — це тривожний дзвінок для всієї індустрії. Він показує, що «надійна» криптографія може бути зведена нанівець застарілим кодом. Користувачам, які використовували вищезазначені гаманці, необхідно негайно генерувати нові сид-фрази на перевіреному обладнанні. А атака CaptiveCrunch — яскравий приклад того, що в сучасному світі публічні мережі — це поле бою, і довіряти їм без VPN — означає добровільно відкривати свої дані.