За останні сім днів я зафіксував одразу кілька серйозних векторів атак, які потребують пильної уваги з боку криптоспільноти. Від масштабного фішингу на основі викрадених телефонних баз до зараження критично важливих елементів інфраструктури розробки — загрози стають дедалі витонченішими та таргетованішими.

Операція «Астерікс»: полювання на сід-фрази

Мені вдалося проаналізувати дані про масштабну фішингову кампанію, під час якої зловмисники отримали доступ до бази з приблизно 885 000 телефонних номерів криптоінвесторів по всьому світу. Схема атаки виглядає класичною, але виконання — на найвищому рівні. Жертвам телефонували під виглядом техпідтримки або розсилали підроблені листи, що імітують легітимні сервіси на кшталт Crypto.com. Головна мета — заманити користувача на фішинговий сайт або змусити встановити фейковий застосунок, який візуально копіює інтерфейси Ledger, Trezor або Exodus, для крадіжки сід-фрази.

Особливу тривогу викликає автоматизація процесу. Хакери використовували скрипти для масового звірення номерів із базами найбільших бірж. Ефективність виявилася лякаюче високою: на вибірці з Німеччини збіги становили 13,6% (43 066 реальних інвесторів), а понад 5500 підтверджених акаунтів Binance були поставлені в чергу на першочергову атаку. Найбільший фрагмент викрадених даних містить 316 002 номери громадян ФРН, також у списках — мешканці США, Великої Британії, Гонконгу та клієнти Ledger. Зверніть увагу: для генерації фішингового контенту активно застосовувалися ІІ-інструменти, що робить атаки більш персоналізованими та небезпечними.

Фейкові AML-чекери: нова пастка для гаманців

Ще одна схема, яку я відстежив, — створення підроблених AML-сервісів для перевірки «чистоти» криптогаманців. Шахраї копіюють дизайн легітимних платформ на кшталт AMLBot або використовують нейтральні бренди. Пастка спрацьовує, коли сайт запитує дозвіл на підключення гаманця для «сканування». Після цього імітується процес аналізу, і жертва отримує обнадійливий результат «Чисто, ризик низький». Однак під виглядом оплати комісії або в процесі підключення користувачу підсовують на підпис транзакцію, що надає шкідливому смарт-контракту право на виведення коштів. Скамери використовують один і той самий шаблон сайту, змінюючи лише логотипи.

Rust-екосистема під ударом: атака на arrayref

Найтривожніший інцидент, на мою думку, — злам облікового запису розробника популярного Rust-пакета arrayref. Зловмисники впровадили шкідливий код, який виконувався прямо під час компіляції проєктів. Враховуючи, що arrayref має понад 245 млн завантажень і використовується в блокчейн-інструментах для Ethereum і Solana, потенційний масштаб зараження величезний. Атака включала впровадження залежності від шкідливого пакета proc-macro1 (замаскованого під легітимний proc-macro2), а фейковий build.rs скрипт завантажував завантажувач, адаптований під ОС жертви. Троян збирав системну інформацію та викрадав бази паролів із браузерів. Експерти відзначають схожість інфраструктури з атаками на Mastra і Axios, які пов'язують із північнокорейським угрупованням Sapphire Sleet.

Злам 14 500 камер Dahua та троян Manic

Також я проаналізував операцію CameraSwarm, під час якої за 35 днів було зламано 14 530 камер відеоспостереження Dahua, переважно в мережах провайдерів Росії та України. Хакери використовували три вектори: підбір паролів до порту 37777, експлуатацію застарілих уразливостей через p2pwn і перехоплення керування через серійні номери. Власникам камер наполегливо рекомендую перевірити наявність прихованого облікового запису p2pwn та оновити прошивку.

Крім того, виявлено троян Manic для Android, націлений на 169 застосунків, включно з банківськими та криптовалютними. Його унікальність — у резервному механізмі передачі даних: якщо смартфон офлайн, вірус перекачує дані на інші заражені пристрої через Wi-Fi Direct або Bluetooth, створюючи mesh-мережу для обходу блокувань.

Мій вердикт: ми спостерігаємо консолідацію зусиль кіберзлочинців та їхній перехід до масових, автоматизованих атак із використанням ІІ. Криптоінвесторам необхідно виявляти максимальну пильність: ніколи не вводити сід-фрази на підозрілих сайтах і не підписувати транзакції, суть яких не до кінця зрозуміла. Безпека — це не разова дія, а постійний процес.