События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

События кибербезопасности за неделю снова оказались тесно связаны с криптовалютами: злоумышленники продвигали клиппер через фальшивую репутацию на GitHub и YouTube, USB-червь распространялся через скрытые ярлыки Windows, а исследователи нашли новый Android-троян для кражи цифровых активов. Эти эпизоды хорошо показывают, какие тренды кибербезопасности будут особенно заметны в 2026 году: атаки на доверие к публичным платформам, кража данных через мобильные приложения, использование ИИ в социальной инженерии и защита криптокошельков от подмены адресов.

Главные эпизоды недели:

Криптоклиппер — маскировался под торговые и беттинговые инструменты, а доверие к нему подкрепляли накрученными лайками, комментариями и загрузками.

USB-червь — заражал Windows-системы через .LNK-файлы на флешках и подменял адреса криптокошельков в буфере обмена.

Сеть отмывания криптовалют — в Южной Корее задержали 23 человека по делу о переводе средств для камбоджийского фишингового синдиката.

Android-троян Rokarolla — эксперты Zimperium описали вредонос с функциями полного контроля над устройством.

Рейтинг лучших трейдеров по мнению посетителей сайта

смотреть рейтинг

“Закрыли минимальную сделку в +40%…”

“Сейчас работаем в плюс, +1300$ в месяц..”

“Получается стабильно выводить по 500-600$” Фейковая репутация помогла продвинуть криптоклиппер

Неизвестный атакующий запустил крупную кампанию по распространению вредоносного ПО и использовал для этого приемы, похожие на легальный маркетинг. В Check Point Research такую схему описали как создание поддельной «Экономики репутации»: вокруг вредоносных файлов заранее формировали видимость популярности и доверия.

Главная цель кампании — установить на устройства жертв криптоклипперы под видом программ для трейдинга в экосистемах Solana и , а также инструментов для прогнозирования ставок. Для сферы информационной безопасности это показательный случай: злоумышленники все чаще атакуют не только уязвимости в коде, но и доверие пользователей к публичным площадкам.

Сам клиппер написан на Rust и рассчитан на Windows и macOS. После установки он незаметно следит за буфером обмена. Если пользователь копирует адрес криптовалютного кошелька, вредонос мгновенно заменяет его на реквизиты атакующего, из-за чего перевод уходит не получателю, а преступнику.

Чтобы усыпить бдительность криптоинвесторов и онлайн-игроков, автор кампании выстроил сеть фальшивых аккаунтов на разных платформах. Аналитики заметили согласованную активность на VirusTotal: десятки профилей оставляли положительные комментарии и лайки, создавая впечатление, что вредоносные файлы безопасны.

  • На GitHub и SourceForge злоумышленник использовал сеть аккаунтов для взаимного продвижения репозиториев. На SourceForge число загрузок искусственно разогнали до 44 000 с помощью фермы Android-устройств.
  • На YouTube для рекламы программ задействовали канал с аудиторией более 91 000 подписчиков. Обучающие ролики озвучивали через ИИ-генераторы голоса, а под видео появлялись накрученные позитивные комментарии.
  • Для придания инструментам легитимного вида использовались сервисы распространения пресс-релизов, включая EIN Presswire. Затем такие публикации автоматически попадали на партнерские новостные сайты.
  • В Check Point Research считают, что манипуляции на краудсорсинговых площадках показывают новый опасный этап социальной инженерии. Если такая модель закрепится, ее смогут применять не только для клипперов, но и для массового распространения вымогателей и более продвинутых инфостилеров.

    USB-червь заражал компьютеры через скрытые ярлыки Windows

    Microsoft раскрыла детали кампании с саморазмножающимся вредоносом, который охотился за криптовалютами. Заражение начиналось после того, как пользователь открывал измененный ярлык .LNK на USB-накопителе.

    После запуска червь скачивал дополнительные компоненты с командного сервера в зоне .onion. Затем он искал на компьютере пользовательские документы, скрывал оригиналы и подменял их вредоносными ярлыками с теми же именами. В итоге программа активировалась каждый раз, когда владелец устройства пытался открыть привычный рабочий файл.

    Для распространения вредонос создавал запланированную задачу, которая отслеживала подключение внешних носителей. Как только в компьютер вставляли новую флешку, червь сразу копировал себя на нее. Такой сценарий напоминает старые атаки через съемные накопители, но в этот раз он был адаптирован под кражу криптовалют.

    Стилер начинал работать только если в системе не был открыт «Диспетчер задач». Связь с командным сервером он устанавливал через встроенный исполняемый файл Tor, а буфер обмена проверял каждые полсекунды. В поле интереса попадали:

  • Сид-фразы BIP39 из 12 или 24 слов.
  • Адреса кошельков Bitcoin: Legacy, P2SH, Bech32 и Taproot.
  • Адреса кошельков Ethereum, Tron и Monero.
  • Когда пользователь копировал адрес кошелька, программа заменяла его на адрес атакующего. Чтобы подмена меньше бросалась в глаза, алгоритм подбирал реквизиты с похожими начальными символами.

    Одним перехватом буфера обмена вредонос не ограничивался. Каждые десять секунд он делал пять скриншотов и отправлял их операторам через Curl. По команде сервера программа могла загрузить и выполнить на зараженной машине произвольный JavaScript-сценарий.

    Активность этого USB-червя фиксируется как минимум с февраля. Microsoft подчеркивает, что наиболее заметные признаки заражения связаны не с сигнатурами, а с поведением системы: подозрительной фоновой работой и , неожиданными запусками Curl, PowerShell и , а также сетевыми соединениями с localhost:9050 — стандартным портом прокси Tor.

    В Южной Корее закрыли сеть отмывания криптовалют

    Южнокорейские правоохранители задержали 23 подозреваемых в деле об отмывании средств для камбоджийской фишинговой группы. По версии следствия, деньги проводили через сложную цепочку транзакций с участием местных и зарубежных криптобирж.

    С февраля 2024 года по апрель 2025 года участники схемы переместили около 11,1 млн USDT. Масштаб инфраструктуры оказался крупным: для операций использовались примерно 11 300 счетов. Эти транзитные аккаунты связали с похищенными средствами на сумму около $17 млн, полученными в результате 265 инцидентов.

    Во время рейдов полиция изъяла преступные доходы на 650 млн вон, или примерно $430 000. Операция еще продолжается: предполагаемый организатор остается на свободе. В отношении него выпущено «Красное уведомление» Интерпола, которое предполагает международный розыск и возможную экстрадицию.

    Rokarolla получил функции полного контроля над Android

    Специалисты Zimperium обнаружили Android-троян Rokarolla, ориентированный на кражу криптовалют. В его арсенале насчитали 137 удаленных команд. Такой набор позволяет перехватывать PIN-коды, читать и отправлять СМС, управлять буфером обмена и отключать встроенные защитные механизмы ОС.

    Вредонос распространяется через сайты, которые выдают себя за страницы загрузки популярных сервисов вроде TikTok и Google Chrome. На первом этапе жертва устанавливает приложение, внешне похожее на системный компонент Google Play Protect. Затем дроппер с помощью социальной инженерии убеждает пользователя выдать доступ к «Специальным возможностям».

    Получив это разрешение, вредонос разворачивает основную нагрузку и сразу отключает настоящий сканер Play Protect. Для компьютерной безопасности мобильных устройств такие разрешения остаются одним из самых рискованных элементов: они дают приложению слишком широкий контроль над действиями пользователя.

    Rokarolla загружает с сервера поддельные HTML-страницы авторизации для каждого активного приложения из целевого списка. Когда владелец смартфона открывает настоящий криптокошелек, троян перекрывает его фальшивым окном и забирает введенные данные.

    Отдельный оверлей копирует стандартный экран блокировки Android. Так вредонос может украсть PIN-код, пароль или графический ключ, а операторы получают возможность управлять устройством даже после блокировки. Для кражи криптовалют троян также использует клиппер: он следит за буфером обмена и меняет скопированные адреса кошельков на реквизиты атакующих.

    Чтобы обходить двухфакторную аутентификацию, Rokarolla читает все СМС на устройстве и умеет отправлять сообщения самостоятельно. Если троян становится приложением по умолчанию для звонков и СМС, он может блокировать входящие вызовы. В таком случае предупреждающий звонок от антифрод-системы банка просто не доходит до владельца.

    Главная рекомендация экспертов — с особой осторожностью выдавать доступ к «Специальным возможностям». Именно это разрешение запускает основную цепочку атаки и превращает обычное приложение в инструмент полного контроля над смартфоном.

    Криптоскамеры начали отправлять курьеров за наличными

    Операторы криптовалютных схем «Разделки свиней» стали нанимать курьеров, чтобы забирать у жертв наличные. Такой метод помогает обходить банковские системы безопасности, которые могут блокировать подозрительные переводы.

    Обычно мошенники начинают с общения в соцсетях, мессенджерах или на сайтах знакомств. Они постепенно входят в доверие, а затем предлагают вложиться в фальшивую инвестиционную платформу. Если банковский перевод не проходит, жертву убеждают снять наличные — например, под предлогом временной «Заморозки» счета.

    После этого к человеку отправляют курьера. Для идентификации используют заранее согласованный пароль или серийный номер конкретной долларовой купюры. Получив деньги, мошенники показывают в виртуальном кошельке жертвы рост баланса, а затем требуют новые платежи — например, якобы для оплаты налогов перед выводом средств.

    По данным ФБР за 2025 год, криптовалютные и инвестиционные схемы остаются в США самой разрушительной формой киберпреступности. На них пришлось 49% всех инцидентов, а общий ущерб достиг $8,6 млрд.

    Apple закрыла опасную уязвимость в Beats Studio Buds

    Apple выпустила обновление прошивки для Beats Studio Buds и устранила уязвимость высокой степени опасности. О проблеме еще в январе сообщили эксперты SentinelOne: брешь позволяла атакующим тайно подключаться к наушникам и использовать их микрофон для слежки.

    Уязвимость получила идентификатор CVE-2025-20701. Она связана с некорректной авторизацией в Bluetooth-аудио SDK от разработчика чипов Airoha. Если наушники еще не были сопряжены и находились в режиме поиска подключения, атакующий в зоне действия Bluetooth мог подключить к ним свое оборудование без согласия пользователя.

    Проблему закрыли в прошивке Beats версии 1B211. Эксплойт мог срабатывать через обычный Bluetooth или Bluetooth Low Energy без какой-либо аутентификации. Помимо прослушки, атака давала почти полный контроль над устройством: злоумышленник мог читать и перезаписывать оперативную и флеш-память наушников.

    Более того, атакующие могли перехватывать доверительные связи с ранее сопряженными смартфонами. Это открывало путь к более сложным многоэтапным атакам, где информационные технологии вроде беспроводных протоколов становились частью цепочки компрометации.

    События, инциденты и базовые принципы кибербезопасности

    Событие информационной безопасности — это зафиксированное действие или изменение, которое может повлиять на защиту системы или данных. Например, подключение USB-накопителя, запуск необычного процесса, вход в аккаунт с нового устройства, изменение прав доступа или сетевое соединение с подозрительным узлом.

    Инцидент кибербезопасности — это событие или цепочка событий, которые уже нарушают безопасность либо создают прямую угрозу. К таким инцидентам относятся заражение USB-червем, подмена адреса криптокошелька в буфере обмена, кража сид-фразы, фишинговая авторизация через поддельное окно и несанкционированное подключение к устройству по Bluetooth.

    Три базовых принципа кибербезопасности:

  • Конфиденциальность — доступ к данным получают только те, кому он действительно нужен.
  • Целостность — данные не должны незаметно меняться, подменяться или повреждаться.
  • Доступность — системы и сервисы должны работать тогда, когда они нужны пользователям и бизнесу.
  • Защита инфраструктуры строится вокруг обновлений, контроля прав, мониторинга подозрительных процессов, проверки сетевых соединений и осторожной работы с внешними носителями. Защита данных опирается на резервные копии, шифрование, многофакторную аутентификацию, минимальные привилегии и внимательную проверку того, куда именно отправляются деньги или конфиденциальная информация.

    Правила кибербезопасности для пользователей

    10 правил, которые помогают снизить риск взлома и кражи данных:

  • Использовать разные сложные пароли для важных сервисов.
  • Включать многофакторную аутентификацию там, где она доступна.
  • Проверять адрес сайта перед вводом логина, пароля или сид-фразы.
  • Не устанавливать приложения из сомнительных источников.
  • Осторожно выдавать доступ к «Специальным возможностям» и другим чувствительным разрешениям.
  • Не открывать файлы и ярлыки с незнакомых USB-накопителей.
  • Обновлять операционную систему, браузер, приложения и прошивки устройств.
  • Перед криптопереводом сверять адрес кошелька после вставки из буфера обмена.
  • Хранить резервные копии важных данных отдельно от основного устройства.
  • Не доверять популярности проекта только по лайкам, комментариям, загрузкам или видеообзорам.
  • 7 правил безопасного интернета

  • Не переходить по подозрительным ссылкам из писем, мессенджеров и комментариев.
  • Не вводить платежные данные и пароли на страницах, которые выглядят непривычно.
  • Проверять домен сайта, особенно если речь идет о кошельках, биржах и инвестициях.
  • Не отправлять деньги людям, с которыми знакомство началось в соцсетях или на сайтах знакомств.
  • Не скачивать «инвестиционные» и «трейдинговые» инструменты с непроверенных страниц.
  • Не передавать коды из СМС, PIN-коды и сид-фразы третьим лицам.
  • Относиться с осторожностью к срочным просьбам, обещаниям высокой доходности и давлению со стороны собеседника.
  • Обучение сотрудников и поиск мероприятий по кибербезопасности

    Сотрудников полезно обучать не разовыми лекциями, а короткими регулярными практиками. Хорошо работают разбор реальных атак, тренировки по фишинговым письмам, инструкции по работе с USB-носителями, чек-листы для криптоплатежей, сценарии реагирования на подозрительное приложение и понятные правила выдачи прав доступа.

    Календари конференций и мероприятий по кибербезопасности стоит искать на сайтах профильных ассоциаций, у крупных ИБ-вендоров, в разделах событий технологических медиа, на страницах университетов и профессиональных сообществ. Перед регистрацией полезно проверить организатора, дату, программу, формат участия и список спикеров.

    Другие важные новости недели

    Aztec — устаревший контракт в сети взломали на $2 млн.

    Polymarket — Кентукки вслед за другими штатами подал иск против платформы.

    Соцсети в Великобритании — власти планируют запретить доступ детям младше 16 лет.

    Криптовалюта в РФ — Верховный суд признал ее предметом хищения.

    Bitbank — биржа пригрозила блокировками за транзакции, связанные с Polymarket.

    Что почитать на выходных

    Идеи, меняющие мир, часто рождаются на периферии — у людей, которых современники считают чудаками. ForkLog разбирает, почему первопроходцы вроде Джека Парсонса нередко остаются в тени революций, к которым сами приложили руку. Искусственный интеллект уже влияет на кибербезопасность с двух сторон: защитникам он помогает быстрее замечать аномалии, искать вредоносную активность и разбирать большие массивы данных, а атакующим упрощает фишинг, генерацию фальшивых голосов и создание убедительных приманок. Такие истории особенно хорошо напоминают: технологические сдвиги редко начинаются в центре внимания.

    Источник: coinspot.io

    Средний рейтинг
    0 из 5 звезд. 0 голосов.