Необычный криптостилер для macOS, шпионаж в отелях через Wi-Fi и другие события кибербезопасности

08-08-2026 07:00
news-image
security_new2

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте.
  • Новый инфостилер под macOS крал часть средств с криптокошелька.
  • Создателя шифровальщика Ransom Cartel поймали на границе с Беларусью.
  • Хакеры слили данные более 100 000 сотрудников полиции Великобритании.

Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте

Генератор случайных чисел, который использовали при создании сид-фраз, стал причиной массовых атак на владельцев криптовалют. О новой вредоносной кампании Ill Bloom сообщили аналитики Coinspect.

Главная проблема крылась в функции CryptoJS.lib.WordArray.random(), код которой был написан еще 12 лет назад. При генерации 128- и 256-битных сид-фраз она выдавала настолько слабую энтропию, что реальное пространство перебора сокращалось с криптографически надежных 2^128 и 2^256 до ничтожных 2^39 и 2^47. Это позволило злоумышленникам подобрать ключи жертв на обычном оборудовании.

Хакеры непрерывно генерировали возможные варианты паролей, конвертировали их в адреса стандартов BIP39 и сверяли с публичными данными блокчейнов. Эксплуатация проходила в две волны:

  1. 27 мая злоумышленники опустошили 431 аккаунт на сумму около $3,14 млн.
  2. С 30 мая по 13 июля из 522 кошельков они украли еще $2,55 млн.

По данным аналитиков, доказанный ущерб составил около $5,7 млн. Атака коснулась сетей биткоина, Ethereum (и EVM-совместимых сетей), Tron, Rootstock и Polygon.

Уязвимый код использовали как минимум пять криптокошельков:

  • NanChat — проблема исправлена в версии 1.3.0;
  • Bitcoin Libre — исправлено в версии 4;
  • Bexo Wallet — разработчики заявили об изменениях в версии 20.1.0, однако на момент публикации безопасные сборки еще не появились в App Store и Google Play;
  • RRWallet и Milo — проекты закрыты.

В Coinspect предупредили, что простое обновление уязвимого приложения до новой версии не защитит средства. Сид-фраза, изначально созданная с помощью слабого генератора, навсегда остается скомпрометированной, даже если импортировать ее в надежный аппаратный кошелек.

Новый инфостилер под macOS крал часть средств с криптокошелька

Новый инфостилер под macOS обладает нестандартным подходом к краже криптовалют: распространяется через набирающие популярность атаки ClickFix, похищает системные пароли и данные Apple Keychain. Вирус, написанный на языке Go, обнаружили исследователи Huntress.

Атака начинается с электронного письма: жертва переходит по ссылке на фишинговую страницу, где ей под видом инструкции предлагается скопировать и выполнить специальную команду в терминале. Далее запускается цепочка:

  1. Загрузчик. Скрипт собирает базовую информацию о системе и скачивает файл Mach-O, скомпилированный под архитектуру процессора жертвы.
  2. Маскировка. Вирус создает директорию с названием trustd (имитируя легитимный процесс macOS, отвечающий за проверку сертификатов), копирует туда свой код под именем com.apple.verified и удаляет расширенный атрибут com.apple.quarantine, чтобы встроенный антивирус не выдал предупреждение при запуске.
  3. Повышение привилегий. С помощью системной утилиты osascript вредонос выводит на экран фейковое окно системной ошибки, вынуждая пользователя ввести пароль администратора.

Закрепившись в системе, стилер анализирует базы данных паролей в браузерах, файлах cookie и содержимом Apple Keychain.

Его главная особенность кроется в модуле работы с криптовалютами. Вредонос умеет перехватывать и модифицировать транзакции в сетях биткоина, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед их подписанием.

image
Расчет процента средств для кражи. Источник: Huntress. 

Эксперты отметили, что впервые столкнулись с криптодрейнером, который оставляет средства на криптокошельке. В коде вируса заложены функции, позволяющие высчитать общую сумму транзакции и незаметно перенаправить на адрес хакера лишь заданный процент. Такой подход позволяет злоумышленникам паразитировать на счетах жертвы, не вызывая немедленных подозрений.

По данным Huntress, эта инфраструктура управляется российской компанией Aeza Group. Ранее данная организация и связанные с ней лица попали под санкции США и Великобритании за предоставление услуг Bulletproof-хостинга операторам программ-вымогателей.

Создателя шифровальщика Ransom Cartel поймали на границе с Беларусью

Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову за создание и управление инфраструктурой программы-вымогателя Ransom Cartel.

Сильников, известный на русскоязычных теневых форумах под никами J.P. Morgan, xxx и lansky, был активен в киберкриминале как минимум с 2005 года. Разработку проекта Ransom Cartel он начал в мае 2021 года по классической модели CaaS.

Как работал синдикат:

  • техническая база. Ransom Cartel имел сильное сходство в коде с популярным вымогателем REvil. Поскольку в новом вирусе отсутствовали некоторые продвинутые функции обфускации, аналитики предположили, что Сильников мог быть одним из бывших участников ядра REvil, у которого не оказалось полного доступа к оригинальному исходному коду;
  • роль организатора. Сильников занимался вербовкой партнеров, сотрудничал с брокерами первоначального доступа и управлял теневым сайтом. Через него участники координировали атаки, вели переговоры с жертвами и распределяли долю выкупов, которые затем отмывались через криптовалютные миксеры.

По данным следствия, в период с 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний по всему миру. Совокупный подтвержденный ущерб от простоя организаций составил более $6,7 млн, а общая сумма требований о выкупе — не менее $5,2 млн.

В числе громких инцидентов — атака в августе 2022 года на медицинский стартап, занимающийся роботизированной хирургией, работа которого была парализована на два месяца. Весной 2023 года хакеры взломали инфраструктуру нескольких юридических фирм (две из них в итоге заплатили выкупы в размере $125 000 и $300 000 за восстановление данных).

В июле 2023 года Сильникова арестовали в Испании в ходе международной спецоперации. Ему удалось сбежать, но в итоге правоохранители задержали хакера при попытке пересечь границу Беларуси. Он согласился на экстрадицию.

Сильникова признали виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы.

Хакеры слили данные более 100 000 сотрудников полиции Великобритании

В Великобритании в результате взлома Национальной полицейской юридической базы данных (PNLD) скомпрометированы контактные данные более чем 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность за атаку взяла на себя группировка вымогателей ExfilSquad.

PNLD — ключевой онлайн-ресурс, который более 30 лет используется 43 полицейскими управлениями Англии и Уэльса, а также Британской транспортной полицией.

По заявлениям ExfilSquad, злоумышленникам удалось выкачать 1,9 ГБ информации, что составляет около 135 000 записей. В составе базы данных:

  • полные имена, названия ведомств и адреса электронной почты 114 000 подписчиков PNLD (офицеров, правительственных партнеров);
  • контактные данные 21 000 граждан — пользователей публичного сервиса Ask the Police.

Хакеры опубликовали образцы украденной базы и потребовали от властей выкуп за отказ от публикации оставшегося массива данных.

Представители PNLD подчеркнули, что инцидент расследуют, а сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях. Кроме того, нет никаких доказательств компрометации паролей. 

Российские хакеры взломали Wi-Fi в отелях для слежки за VIP-гостями

Эксперты кибербезопасности Microsoft связали масштабную кампанию CaptiveCrunch, направленную на гостей отелей и участников конференций, с российскими хактивистами Midnight Blizzard (APT29, Cozy Bear, Storm-2945).

Целями атак была компрометация корпоративных учетных записей Microsoft 365 и слежка за VIP-гостями. Кампания активна как минимум с мая 2026 года.

Вектор атаки и механика заражения:

  1. Взлом Wi-Fi. Хакеры взламывали оборудование страниц авторизации в Wi-Fi сетях отелей и подменяли DNS-настройки.
  2. Перенаправление трафика. При попытке выйти в интернет пользователей перенаправляли либо на поддельные страницы входа Microsoft 365 авторизации Entra ID, либо на фишинговые сайты с тактикой ClickFix, где под видом «обновления браузера» или системы жертву просили выполнить команду в консоли. Зафиксированы также попытки заражения Android-устройств вредоносными APK-файлами.

В ходе кампании хакеры задействовали два новых вируса, в коде которых исследователи обнаружили следы использования ИИ-инструментов:

  • CornFlake — троян на языке программирования Go. Имеет полный набор функций для шпионажа: перехват вводимых символов, запись с микрофона и веб-камеры, кража токенов сессий Microsoft 365, файлов cookie и паролей. Маскируется под системный сервис Cloud Sync Service и отвлекает пользователя фейковыми окнами «обновления Windows» или «проверки антивируса»;
  • ChocoShell — PowerShell-стилер, работающий исключительно в оперативной памяти. Нацелен на извлечение паролей, токенов Azure AD и сохраненных данных о Wi-Fi сетях.

Управление зараженными устройствами и сбор данных осуществлялись через незащищенную веб-панель FruitStone.

image
Источник: Microsoft.

Традиционными мишенями для хакеров-шпионов становятся дипломаты и правительственные чиновники, топ-менеджеры и инженеры оборонных, энергетических и крупных IT-корпораций, а также ученые и сотрудники аналитических центров.

Специалисты Microsoft рекомендовали считать все публичные Wi-Fi сети в отелях и конференц-центрах заведомо взломанными. Они посоветовали использовать для работы мобильный интернет или надежный VPN, избегать установки «обновлений» или утилит, предлагаемых при подключении к гостевой сети.

Также на ForkLog:

  • В 2026 году ущерб от wrench-атак превысил $30 млн.
  • ИИ-модель Meta взломала стороннюю компанию во время тестов.
  • Исследователь обнаружил следы хакеров КНДР в 1640 организациях.
  • Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах.
  • В ЕС участились случаи скама с фальшивыми MiCA-лицензиями.
  • В Ledger предупредили об ИИ-рисках на фоне взлома Coldcard.
  • ИИ-агент Anthropic завел поддельные аккаунты для обмана разработчика.
  • В Dragonfly оценили предотвращение взлома Coldcard в $2.
  • Производители криптокошельков предупредили о фишинге.
  • Биткоин-сервис Boltz приостановил свопы после серии атак.
  • В Kraken указали на пробел в проверке криптокошельков.

Что почитать на выходных?

30 июля 2026 года неизвестный опустошил почти 1200 адресов, не притронувшись ни к одному устройству Coldcard. Ни продвинутые функции безопасности, ни шифропанковский маркетинг не спасли людей, которые все делали правильно. Разбираемся, как это вышло и почему случившееся бьет по биткоин-индустрии сильнее любого взлома биржи.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Источник: ForkLog