Forklog
August 8, 2026 4:00 AM UTC

Необычный криптостилер для macOS, шпионаж в отелях через Wi-Fi и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю. Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте. Новый инфостилер под macOS крал часть средств с криптокошелька. Создателя шифровальщика Ransom Cartel поймали на границе с Беларусью. Хакеры слили данные более 100 000 сотрудников полиции Великобритании. Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте Генератор случайных чисел, который использовали при создании сид-фраз, стал причиной массовых атак на владельцев криптовалют. О новой вредоносной кампании Ill Bloom сообщили аналитики Coinspect. Главная проблема крылась в функции CryptoJS.lib.WordArray.random(), код которой был написан еще 12 лет назад. При генерации 128- и 256-битных сид-фраз она выдавала настолько слабую энтропию, что реальное пространство перебора сокращалось с криптографически надежных 2^128 и 2^256 до ничтожных 2^39 и 2^47. Это позволило злоумышленникам подобрать ключи жертв на обычном оборудовании. Хакеры непрерывно генерировали возможные варианты паролей, конвертировали их в адреса стандартов BIP39 и сверяли с публичными данными блокчейнов. Эксплуатация проходила в две волны: 27 мая злоумышленники опустошили 431 аккаунт на сумму около $3,14 млн. С 30 мая по 13 июля из 522 кошельков они украли еще $2,55 млн. По данным аналитиков, доказанный ущерб составил около $5,7 млн. Атака коснулась сетей биткоина, Ethereum (и EVM-совместимых сетей), Tron, Rootstock и Polygon. Уязвимый код использовали как минимум пять криптокошельков: NanChat — проблема исправлена в версии 1.3.0; Bitcoin Libre — исправлено в версии 4; Bexo Wallet — разработчики заявили об изменениях в версии 20.1.0, однако на момент публикации безопасные сборки еще не появились в App Store и Google Play; RRWallet и Milo — проекты закрыты. В Coinspect предупредили, что простое обновление уязвимого приложения до новой версии не защитит средства. Сид-фраза, изначально созданная с помощью слабого генератора, навсегда остается скомпрометированной, даже если импортировать ее в надежный аппаратный кошелек. https://forklog.com/exclusive/holodnye-koshelki-delim-dostup-na-nizhe-nolya Новый инфостилер под macOS крал часть средств с криптокошелька Новый инфостилер под macOS обладает нестандартным подходом к краже криптовалют: распространяется через набирающие популярность атаки ClickFix, похищает системные пароли и данные Apple Keychain. Вирус, написанный на языке Go, обнаружили исследователи Huntress. Атака начинается с электронного письма: жертва переходит по ссылке на фишинговую страницу, где ей под видом инструкции предлагается скопировать и выполнить специальную команду в терминале. Далее запускается цепочка: Загрузчик. Скрипт собирает базовую информацию о системе и скачивает файл Mach-O, скомпилированный под архитектуру процессора жертвы. Маскировка. Вирус создает директорию с названием trustd (имитируя легитимный процесс macOS, отвечающий за проверку сертификатов), копирует туда свой код под именем com.apple.verified и удаляет расширенный атрибут com.apple.quarantine, чтобы встроенный антивирус не выдал предупреждение при запуске. Повышение привилегий. С помощью системной утилиты osascript вредонос выводит на экран фейковое окно системной ошибки, вынуждая пользователя ввести пароль администратора. Закрепившись в системе, стилер анализирует базы данных паролей в браузерах, файлах cookie и содержимом Apple Keychain. Его главная особенность кроется в модуле работы с криптовалютами. Вредонос умеет перехватывать и модифицировать транзакции в сетях биткоина, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед их подписанием. Расчет процента средств для кражи. Источник: Huntress.  Эксперты отметили, что впервые столкнулись с криптодрейнером, который оставляет средства на криптокошельке. В коде вируса заложены функции, позволяющие высчитать общую сумму транзакции и незаметно перенаправить на адрес хакера лишь заданный процент. Такой подход позволяет злоумышленникам паразитировать на счетах жертвы, не вызывая немедленных подозрений. По данным Huntress, эта инфраструктура управляется российской компанией Aeza Group. Ранее данная организация и связанные с ней лица попали под санкции США и Великобритании за предоставление услуг Bulletproof-хостинга операторам программ-вымогателей. Создателя шифровальщика Ransom Cartel поймали на границе с Беларусью Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову за создание и управление инфраструктурой программы-вымогателя Ransom Cartel. Сильников, известный на русскоязычных теневых форумах под никами J.P. Morgan, xxx и lansky, был активен в киберкриминале как минимум с 2005 года. Разработку проекта Ransom Cartel он начал в мае 2021 года по классической модели CaaS. Как работал синдикат: техническая база. Ransom Cartel имел сильное сходство в коде с популярным вымогателем REvil. Поскольку в новом вирусе отсутствовали некоторые продвинутые функции обфускации, аналитики предположили, что Сильников мог быть одним из бывших участников ядра REvil, у которого не оказалось полного доступа к оригинальному исходному коду; роль организатора. Сильников занимался вербовкой партнеров, сотрудничал с брокерами первоначального доступа и управлял теневым сайтом. Через него участники координировали атаки, вели переговоры с жертвами и распределяли долю выкупов, которые затем отмывались через криптовалютные миксеры. По данным следствия, в период с 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний по всему миру. Совокупный подтвержденный ущерб от простоя организаций составил более $6,7 млн, а общая сумма требований о выкупе — не менее $5,2 млн. В числе громких инцидентов — атака в августе 2022 года на медицинский стартап, занимающийся роботизированной хирургией, работа которого была парализована на два месяца. Весной 2023 года хакеры взломали инфраструктуру нескольких юридических фирм (две из них в итоге заплатили выкупы в размере $125 000 и $300 000 за восстановление данных). В июле 2023 года Сильникова арестовали в Испании в ходе международной спецоперации. Ему удалось сбежать, но в итоге правоохранители задержали хакера при попытке пересечь границу Беларуси. Он согласился на экстрадицию. Сильникова признали виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы. Хакеры слили данные более 100 000 сотрудников полиции Великобритании В Великобритании в результате взлома Национальной полицейской юридической базы данных (PNLD) скомпрометированы контактные данные более чем 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность за атаку взяла на себя группировка вымогателей ExfilSquad. PNLD — ключевой онлайн-ресурс, который более 30 лет используется 43 полицейскими управлениями Англии и Уэльса, а также Британской транспортной полицией. По заявлениям ExfilSquad, злоумышленникам удалось выкачать 1,9 ГБ информации, что составляет около 135 000 записей. В составе базы данных: полные имена, названия ведомств и адреса электронной почты 114 000 подписчиков PNLD (офицеров, правительственных партнеров); контактные данные 21 000 граждан — пользователей публичного сервиса Ask the Police. Хакеры опубликовали образцы украденной базы и потребовали от властей выкуп за отказ от публикации оставшегося массива данных. Представители PNLD подчеркнули, что инцидент расследуют, а сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях. Кроме того, нет никаких доказательств компрометации паролей.  Российские хакеры взломали Wi-Fi в отелях для слежки за VIP-гостями Эксперты кибербезопасности Microsoft связали масштабную кампанию CaptiveCrunch, направленную на гостей отелей и участников конференций, с российскими хактивистами Midnight Blizzard (APT29, Cozy Bear, Storm-2945). Целями атак была компрометация корпоративных учетных записей Microsoft 365 и слежка за VIP-гостями. Кампания активна как минимум с мая 2026 года. Вектор атаки и механика заражения: Взлом Wi-Fi. Хакеры взламывали оборудование страниц авторизации в Wi-Fi сетях отелей и подменяли DNS-настройки. Перенаправление трафика. При попытке выйти в интернет пользователей перенаправляли либо на поддельные страницы входа Microsoft 365 авторизации Entra ID, либо на фишинговые сайты с тактикой ClickFix, где под видом «обновления браузера» или системы жертву просили выполнить команду в консоли. Зафиксированы также попытки заражения Android-устройств вредоносными APK-файлами. В ходе кампании хакеры задействовали два новых вируса, в коде которых исследователи обнаружили следы использования ИИ-инструментов: CornFlake — троян на языке программирования Go. Имеет полный набор функций для шпионажа: перехват вводимых символов, запись с микрофона и веб-камеры, кража токенов сессий Microsoft 365, файлов cookie и паролей. Маскируется под системный сервис Cloud Sync Service и отвлекает пользователя фейковыми окнами «обновления Windows» или «проверки антивируса»; ChocoShell — PowerShell-стилер, работающий исключительно в оперативной памяти. Нацелен на извлечение паролей, токенов Azure AD и сохраненных данных о Wi-Fi сетях. Управление зараженными устройствами и сбор данных осуществлялись через незащищенную веб-панель FruitStone. Источник: Microsoft. Традиционными мишенями для хакеров-шпионов становятся дипломаты и правительственные чиновники, топ-менеджеры и инженеры оборонных, энергетических и крупных IT-корпораций, а также ученые и сотрудники аналитических центров. Специалисты Microsoft рекомендовали считать все публичные Wi-Fi сети в отелях и конференц-центрах заведомо взломанными. Они посоветовали использовать для работы мобильный интернет или надежный VPN, избегать установки «обновлений» или утилит, предлагаемых при подключении к гостевой сети. Также на ForkLog: В 2026 году ущерб от wrench-атак превысил $30 млн. ИИ-модель Meta взломала стороннюю компанию во время тестов. Исследователь обнаружил следы хакеров КНДР в 1640 организациях. Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах. В ЕС участились случаи скама с фальшивыми MiCA-лицензиями. В Ledger предупредили об ИИ-рисках на фоне взлома Coldcard. ИИ-агент Anthropic завел поддельные аккаунты для обмана разработчика. В Dragonfly оценили предотвращение взлома Coldcard в $2. Производители криптокошельков предупредили о фишинге. Биткоин-сервис Boltz приостановил свопы после серии атак. В Kraken указали на пробел в проверке криптокошельков. Что почитать на выходных? 30 июля 2026 года неизвестный опустошил почти 1200 адресов, не притронувшись ни к одному устройству Coldcard. Ни продвинутые функции безопасности, ни шифропанковский маркетинг не спасли людей, которые все делали правильно. Разбираемся, как это вышло и почему случившееся бьет по биткоин-индустрии сильнее любого взлома биржи. https://forklog.com/exclusive/285559-2

ChartModo Newsletter
면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.