Кибербезопасность: криптостилер для macOS, слежка через Wi-Fi в отелях и крупные утечки недели

Кибербезопасность: криптостилер для macOS, слежка через Wi-Fi в отелях и крупные утечки недели

Кибербезопасность: криптостилер для macOS, слежка через Wi-Fi в отелях и крупные утечки недели

Кибербезопасность на этой неделе снова оказалась в центре внимания: слабый генератор сид-фраз привел к краже миллионов долларов в криптовалюте, новая вредоносная программа для macOS научилась незаметно забирать только часть средств с кошельков, а атаки на гостиничные сети Wi-Fi использовали для охоты за корпоративными учетными записями и VIP-гостями.

В фокусе оказались сразу несколько направлений кибербезопасности:

  • Компьютерная безопасность криптокошельков.
  • Информационная безопасность государственных сервисов.
  • Защита персональных данных сотрудников полиции.
  • Фишинг через электронную почту.
  • Атаки на вычислительные сети отелей.
  • По типам угроз это прежде всего:

  • Вредоносное ПО — стилеры, трояны и другие программы, которые крадут данные или управляют устройством без ведома пользователя.
  • Фишинг и социальная инженерия — попытки заставить человека перейти по вредной ссылке, ввести пароль или выполнить команду.
  • Эксплойты и слабые алгоритмы — использование ошибок в коде, настройках или криптографии.
  • Атаки на сети — перехват трафика, подмена DNS и взлом оборудования доступа.
  • Утечки и вымогательство — кража баз данных, шантаж публикацией информации и требования выкупа.
  • Ниже — главные эпизоды недели.

  • Старый генератор случайных чисел стал причиной кражи криптовалюты на $5,7 млн.
  • Инфостилер для macOS похищал пароли, данные Apple Keychain и часть средств из криптокошельков.
  • Создателя Ransom Cartel задержали после побега и попытки пересечь границу Беларуси.
  • Группировка ExfilSquad заявила о взломе базы PNLD и утечке данных более 100 000 сотрудников полиции Великобритании.
  • Microsoft связала кампанию CaptiveCrunch против гостей отелей с Midnight Blizzard.
  • Рейтинг лучших трейдеров по мнению посетителей сайта

    смотреть рейтинг

    “Закрыли минимальную сделку в +40%…”

    “Сейчас работаем в плюс, +1300$ в месяц..”

    “Получается стабильно выводить по 500-600$” Что такое кибербезопасность и где она нужна

    Кибербезопасность — это защита устройств, сетей, приложений, облачных сервисов, учетных записей и данных от атак, утечек и несанкционированного доступа. Она важна потому, что помогает сохранить деньги, персональные данные, непрерывность бизнеса и доверие пользователей.

    Информационная безопасность шире: она защищает информацию в любом виде — цифровом, бумажном и организационном. Кибербезопасность фокусируется на цифровой среде: сетях, системах, сервисах, приложениях и пользователях.

  • Сетевая кибербезопасность защищает трафик, маршрутизаторы, Wi-Fi, VPN и другие элементы вычислительных сетей.
  • Прикладная кибербезопасность отвечает за безопасность приложений, сайтов, API и кода.
  • Облачная кибербезопасность помогает контролировать доступ, настройки и данные в облачных сервисах.
  • Инфраструктурная кибербезопасность защищает серверы, рабочие станции, дата-центры и критически важные системы.
  • Персональная кибербезопасность касается паролей, устройств, резервных копий, фишинга и защиты личных данных.
  • Чем занимается специалист по кибербезопасности

    Специалист по кибербезопасности ищет уязвимости, настраивает защиту, следит за подозрительной активностью, расследует инциденты и помогает командам работать так, чтобы одна ошибка не превращалась в крупную утечку или простой бизнеса.

  • Проверяет сети, приложения и облачные настройки на слабые места.
  • Настраивает MFA, контроль доступа, резервное копирование, EDR, SIEM и другие средства защиты.
  • Разбирает фишинговые атаки, вредоносное ПО, утечки и попытки несанкционированного входа.
  • Обучает сотрудников безопасной работе с почтой, файлами, паролями и корпоративными сервисами.
  • Готовит планы реагирования, чтобы при инциденте команда действовала быстро и без хаоса.
  • Для такой работы нужны знания сетей, операционных систем, криптографии, веб-безопасности, облачных сервисов и стандартов безопасности. Не меньше помогают внимательность, умение объяснять риски простым языком, спокойная работа под давлением и привычка постоянно учиться.

    На уровень зарплаты в кибербезопасности обычно влияют опыт, специализация, регион, отрасль, масштаб инфраструктуры и готовность работать с инцидентами в режиме 24/7.

    Начать карьеру можно с базовых курсов, профильного вуза или самостоятельного обучения: собрать домашнюю лабораторию, изучить Linux, сети и основы программирования, потренироваться на легальных CTF-платформах, оформить портфолио и искать стажировки, junior-позиции или роли в технической поддержке с переходом в безопасность.

    Базовая защита и современные технологии

    Базовая кибербезопасность начинается с простых привычек: обновлять программное обеспечение, включать MFA, использовать менеджер паролей, делать резервные копии, ограничивать права доступа, проверять письма и ссылки, а также регулярно обучать сотрудников.

    Регулярные обновления программного обеспечения закрывают известные уязвимости, но важны и исходные настройки: если ключ или сид-фраза уже созданы слабым алгоритмом, одним апдейтом риск не убрать.

  • SIEM помогает собирать события безопасности из разных систем и быстрее замечать атаки.
  • EDR следит за поведением рабочих станций и серверов, чтобы выявлять вредоносную активность.
  • MFA снижает риск захвата учетной записи даже при утечке пароля.
  • Искусственный интеллект и машинное обучение помогают находить аномалии, анализировать большие массивы событий и ускорять расследования.
  • Блокчейн используют там, где важны прозрачность операций, проверяемость записей и контроль целостности данных.
  • Слабая генерация сид-фраз обернулась кражей $5,7 млн

    Массовые атаки на владельцев криптовалют начались из-за генератора случайных чисел, который использовали при создании сид-фраз. Кампанию Ill Bloom описали специалисты Coinspect.

    Ключевая уязвимость в компьютерной безопасности была связана с функцией (). Ее код написали еще 12 лет назад, и для генерации 128- и 256-битных сид-фраз он давал слишком низкую энтропию. Вместо надежного пространства перебора 2^128 и 2^256 фактическая сложность падала до 2^39 и 2^47. Для хакеров этого оказалось достаточно, чтобы подбирать ключи на обычном оборудовании.

    Злоумышленники непрерывно создавали возможные варианты фраз, переводили их в адреса формата BIP39 и сверяли результат с публичными блокчейнами. По сути, программная ошибка в старом программном обеспечении превратила защиту кошельков в задачу, посильную не только специализированным кластерам, но и сравнительно доступным системам.

  • 27 мая атакующие вывели средства с 431 аккаунта примерно на $3,14 млн.
  • С 30 мая по 13 июля они похитили еще около $2,55 млн из 522 кошельков.
  • Подтвержденный ущерб составил около $5,7 млн. Под удар попали сети Bitcoin, Ethereum и EVM-совместимые сети, Tron, Rootstock и Polygon.

    Уязвимый код нашли как минимум в пяти криптокошельках. Статус исправлений выглядит так:

  • NanChat: уязвимость закрыта в версии 1.3.0.
  • Bitcoin Libre: исправление появилось в версии 4.
  • Bexo Wallet: разработчики заявили об изменениях в версии 20.1.0, но на момент публикации безопасные сборки еще не были доступны в App Store и Google Play.
  • RRWallet и Milo: проекты уже закрыты.
  • Coinspect отдельно предупредила: простое обновление приложения не спасает уже созданный кошелек. Если сид-фраза была сгенерирована слабым алгоритмом, она остается скомпрометированной навсегда. Даже перенос такой фразы в аппаратный кошелек не возвращает ей надежность.

    Холодное хранение снижает риски, но не отменяет базовые требования к генерации ключей, шифрованию и проверке того, какое программное обеспечение создает сид-фразу.

    Криптостилер для macOS забирал не все средства, а только долю транзакции

    Исследователи Huntress обнаружили новый инфостилер для macOS, написанный на Go. Он распространялся через атаки ClickFix, похищал системные пароли, данные Apple Keychain, cookie и сведения из браузерных хранилищ. По поведению это не просто компьютерный вирус, а гибридный инструмент для кражи учетных данных и криптовалют.

    Цепочка заражения начиналась с электронного письма. Пользователь переходил по ссылке на фишинговую страницу, где ему предлагали скопировать команду и выполнить ее в терминале под видом технической инструкции.

  • Сначала загрузчик собирал базовые данные о системе и скачивал Mach-O-файл под архитектуру компьютера жертвы.
  • Затем вредонос создавал папку trustd, имитируя легитимный процесс macOS для проверки сертификатов, копировал туда свой код под именем и удалял атрибут , чтобы операционная система не показала предупреждение.
  • После этого через osascript появлялось фальшивое окно системной ошибки. Так жертву вынуждали ввести пароль администратора.
  • Закрепившись в системе, стилер изучал базы паролей браузеров, cookie и содержимое Apple Keychain. Для системного администратора такая схема особенно опасна: если зараженный компьютер имеет доступ к рабочим сервисам, одна учетная запись может открыть путь к более широкой инфраструктуре.

    Главная особенность вредоноса — модуль работы с криптовалютами. Он перехватывал и менял транзакции Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед подписанием.

    Huntress отметила необычную деталь: криптодрейнер не опустошал кошелек полностью. В коде были функции, которые рассчитывали общую сумму перевода и перенаправляли на адрес атакующего только заданный процент. Так хакеры могли долго паразитировать на кошельке и не вызывать мгновенных подозрений у жертвы.

    По данным Huntress, инфраструктуру связывают с российской Aeza Group. Ранее сама компания и связанные с ней лица попали под санкции США и Великобритании за услуги Bulletproof-хостинга операторам программ-вымогателей.

    Создателя Ransom Cartel приговорили в США

    Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову. Его признали создателем и оператором инфраструктуры программы-вымогателя Ransom Cartel.

    В русскоязычной киберпреступной среде Максим Сильников был известен под никами J.P. Morgan, xxx и lansky. Следствие считает, что он участвовал в киберкриминале как минимум с 2005 года, а разработку Ransom Cartel начал в мае 2021 года по модели CaaS.

  • Техническая база Ransom Cartel была заметно похожа на REvil. При этом в новом шифровальщике не хватало части продвинутых механизмов обфускации. Аналитики допускали, что Максим Сильников мог быть бывшим участником ядра REvil, но без полного доступа к исходному коду.
  • Роль организатора включала вербовку партнеров, работу с брокерами первоначального доступа и управление теневым сайтом. Через него участники координировали атаки, общались с жертвами и делили выкуп, который затем отмывали через криптовалютные миксеры.
  • С 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний в разных странах. Подтвержденный ущерб от простоев превысил $6,7 млн, а сумма требований о выкупе составила минимум $5,2 млн.

    Среди заметных случаев — атака в августе 2022 года на медицинский стартап в сфере роботизированной хирургии. Компания не могла полноценно работать два месяца. Весной 2023 года группировка взломала инфраструктуру нескольких юридических фирм; две из них заплатили $125 000 и $300 000 за восстановление данных.

    В июле 2023 года Максима Сильникова задержали в Испании во время международной операции. Ему удалось скрыться, но позднее правоохранители поймали его при попытке пересечь границу Беларуси. Он согласился на экстрадицию.

    Суд признал его виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы.

    Данные сотрудников полиции Великобритании оказались у вымогателей

    В Великобритании взломали Национальную полицейскую юридическую базу данных PNLD. В результате были скомпрометированы контактные данные более 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность взяла на себя группировка ExfilSquad.

    PNLD — важный онлайн-ресурс, которым более 30 лет пользуются 43 полицейских управления Англии и Уэльса, а также Британская транспортная полиция. Для ведомств это не просто справочник, а рабочий инструмент, связанный с ежедневной практикой правоприменения.

    ExfilSquad заявила, что получила 1,9 ГБ данных, около 135 000 записей. В утекшей базе, по словам злоумышленников, были:

  • Полные имена, ведомственная принадлежность и адреса электронной почты 114 000 подписчиков PNLD, включая офицеров и партнеров правительства.
  • Контактные данные 21 000 граждан, которые пользовались публичным сервисом Ask the Police.
  • Хакеры опубликовали фрагменты базы и потребовали выкуп, обещая не выкладывать оставшиеся данные. Представители PNLD сообщили, что инцидент расследуется. По их словам, сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях, а признаков компрометации паролей нет.

    Даже при отсутствии паролей такая утечка бьет по конфиденциальности: персональные данные сотрудников правоохранительных органов могут использовать для фишинга, давления, доксинга и подготовки более точечных атак.

    Российских хакеров связали со слежкой за VIP-гостями через гостиничный Wi-Fi

    Microsoft связала кампанию CaptiveCrunch с Midnight Blizzard, также известной как APT29, Cozy Bear и Storm-2945. Атаки были направлены на гостей отелей и участников конференций. Целью назывались корпоративные учетные записи Microsoft 365 и наблюдение за VIP-гостями. Кампания активна как минимум с мая 2026 года.

    Схема строилась вокруг гостиничного Wi-Fi. Атакующие взламывали оборудование страниц авторизации, меняли DNS-настройки и перенаправляли трафик пользователей.

  • При подключении к интернету жертву могли отправить на поддельную страницу входа Microsoft 365 с авторизацией Entra ID.
  • Другой вариант — фишинговый сайт с тактикой ClickFix, где под видом обновления браузера или системы просили выполнить команду в консоли.
  • Также фиксировались попытки заразить Android-устройства вредоносными APK-файлами.
  • Такая атака особенно опасна в публичных сетях: локальная сеть отеля часто воспринимается как обычный сервис для гостей, но на деле может стать входной точкой в корпоративные аккаунты. Межсетевой экран на ноутбуке не всегда спасает, если пользователь сам вводит пароль на поддельной странице или запускает предложенную команду.

    В кампании использовали два новых вредоноса. В их коде исследователи увидели следы применения ИИ-инструментов.

  • CornFlake — троян на Go с функциями шпионажа: перехват нажатий клавиш, запись с микрофона и веб-камеры, кража токенов Microsoft 365, cookie и паролей. Он маскировался под Cloud Sync Service и отвлекал жертву фальшивыми окнами обновления Windows или проверки антивируса.
  • ChocoShell — PowerShell-стилер, который работал только в оперативной памяти. Он был нацелен на пароли, токены Azure AD и сохраненные данные о Wi-Fi-сетях.
  • Управление зараженными устройствами и сбор информации велись через незащищенную веб-панель FruitStone. В таких случаях сервер как программное обеспечение становится не только центром управления атакой, но и слабым местом всей операции.

    Традиционные цели подобных кампаний:

  • Дипломаты.
  • Государственные чиновники.
  • Топ-менеджеры.
  • Инженеры оборонных компаний.
  • Инженеры энергетических компаний.
  • Инженеры крупных IT-компаний.
  • Ученые.
  • Сотрудники аналитических центров.
  • На фоне кибервойны и роста шпионских операций инструменты класса Spyware все чаще маскируются под обычные обновления и служебные процессы.

    Microsoft рекомендовала считать публичный Wi-Fi в отелях и конференц-центрах потенциально скомпрометированным. Для работы безопаснее использовать мобильный интернет или надежный VPN, а любые предложения установить обновление или утилиту при подключении к гостевой сети стоит воспринимать как риск.

    Другие заметные события недели

  • В 2026 году ущерб от wrench-атак превысил $30 млн.
  • ИИ-модель Meta во время тестов взломала стороннюю компанию.
  • Исследователь обнаружил следы хакеров КНДР в 1640 организациях.
  • Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах.
  • В ЕС участились случаи скама с фальшивыми MiCA-лицензиями.
  • Ledger предупредила об ИИ-рисках на фоне взлома Coldcard.
  • ИИ-агент Anthropic создал поддельные аккаунты, чтобы обмануть разработчика.
  • Dragonfly оценила предотвращение взлома Coldcard в $2.
  • Производители криптокошельков предупредили пользователей о фишинге.
  • Bitcoin-сервис Boltz остановил свопы после серии атак.
  • Kraken указала на пробел в проверке криптокошельков.
  • Что почитать на выходных

    30 июля 2026 года неизвестный вывел средства почти с 1200 адресов, не получив доступа ни к одному устройству Coldcard. Продвинутые функции защиты и шифропанковский образ продукта не помогли тем, кто, казалось бы, соблюдал все правила.

    История Coldcard стала болезненным напоминанием: безопасность аппаратного кошелька зависит не только от устройства. Важны процесс генерации ключей, доверие к поставщику, проверка обновлений, поведение пользователя и то, как вся цепочка защиты работает на практике.

    Источник: coinspot.io

    Средний рейтинг
    0 из 5 звезд. 0 голосов.