Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Вот перефразированная новость на русском языке:
Главные события недели в сфере кибербезопасности
Мы подготовили обзор ключевых инцидентов в области кибербезопасности за прошедшую неделю.
* Вредоносная программа для macOS похищала сессии Telegram и подменяла криптовалютные кошельки.
* Участники хакерской группы Scattered Spider получили тюремные сроки за атаку на транспортную систему Лондона.
* Около 300 поддельных репозиториев на GitHub использовались для распространения вредоносного ПО, крадущего данные.
* Власти США выдвинули обвинения против операторов российских «пуленепробиваемых» хостингов Media Land и ML.Cloud.
Вредонос для macOS крадет сессии Telegram и подменяет криптокошельки
Специалисты компании SlowMist выявили сложную схему кражи криптовалют с помощью инфостилера для macOS. Вредонос перехватывает авторизованные сессии в мессенджерах и атакует как программные, так и аппаратные кошельки. Попадая на устройство, вирус собирает пароли из связки ключей macOS Keychain, файлы cookie браузера Safari, заметки из Apple Notes, а также базы данных множества криптокошельков и браузерных расширений.
Принцип работы вредоноса:
* Кража аккаунтов в обход двухфакторной аутентификации. Вирус копирует файлы локальной сессии Telegram Desktop, что позволяет хакерам войти в аккаунт на другом устройстве без ввода номера телефона, кода из СМС или пароля 2FA.
* Фишинг. Программа заменяет оригинальные приложения для управления аппаратными кошельками (Ledger Live и Trezor Suite) на их точные копии, целью которых является получение сид-фразы.
Украденные базы данных злоумышленники расшифровывают офлайн, используя пароли, извлеченные с зараженного компьютера. Под угрозой оказались такие кошельки, как Exodus, Atomic, Electrum, Wasabi, Monero, а также клиенты полных нод (Bitcoin Core, Litecoin Core, Dash Core и Dogecoin Core). SlowMist рекомендует пользователям, подозревающим заражение, немедленно завершить все активные сеансы в Telegram, сменить пароли, а для защиты криптоактивов — создать новую сид-фразу на чистом устройстве и перевести на него все средства.
Участники Scattered Spider осуждены за взлом транспортной системы Лондона
Суд приговорил двух ключевых членов хакерской группы Scattered Spider к пяти годам и шести месяцам лишения свободы. 20-летний Тальха Джубайр и 18-летний Оуэн Флауэрс признаны виновными во взломе IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года. Атака привела к масштабному сбою: вышли из строя 148 внутренних систем, были отключены сервисы Dial-a-Ride, заказ льготных проездных, цифровые платежи и система возврата средств. Всем 27 000 сотрудникам пришлось сменить пароли. Ущерб и затраты на восстановление составили 29 миллионов фунтов. По оценкам властей, полная остановка транспортной сети могла бы обойтись экономике Великобритании в 56 миллиардов фунтов.
Оба хакера были арестованы в сентябре 2024 года. У Флауэрса также нашли доказательства подготовки атак на американские медицинские компании. В NCA назвали Scattered Spider «самой серьезной киберугрозой для Великобритании за последние годы». За группой числятся и другие преступления, включая взломы крупных британских ритейлеров, а также вымогательство более 115 миллионов долларов у жертв по всему миру.
300 фейковых репозиториев на GitHub распространяли инфостилер
Хакеры создали 292 поддельных репозитория на GitHub, замаскированных под популярные антивирусы, утилиты для разработчиков, криптовалютные сервисы и игры. Каждый репозиторий содержал ссылку на фишинговый сайт, который автоматически подстраивал дизайн под нужный бренд. Пользователю предлагалось скачать ZIP-архив, содержимое которого менялось каждую минуту для обхода антивирусных сигнатур. Внутри находились файлы, которые при запуске загружали вредоносное ПО, работающее исключительно в оперативной памяти.
Анализ показал, что злоумышленники использовали модифицированную версию стилера BoryptGrab. Вирус похищал данные 19 браузеров и 32 криптокошельков, локальные сессии Telegram, Steam и токены Discord, содержимое диспетчера учетных данных Windows, а также файлы с рабочего стола и из папки «Документы», связанные с паролями или сид-фразами. Вредонос обходит защиту Google Chrome, внедряя код в процесс браузера. Украденные данные отправляются на сервер в РФ. К моменту публикации отчета GitHub удалил большую часть мошеннических репозиториев.
США предъявили обвинения операторам российских Bulletproof-хостингов
Министерство юстиции США предъявило обвинения трем гражданам России в управлении «пуленепробиваемыми» хостингами Media Land и ML.Cloud. Их инфраструктура использовалась программами-вымогателями, включая Lockbit, Blacksuit и Play, и нанесла ущерб на сумму более 62 миллионов долларов. Хостинги игнорировали жалобы на вредоносную активность и требования правоохранителей. Злоумышленники использовали их серверы для развертывания командных центров, фишинга, DDoS-атак и распространения вредоносов. Инфраструктура располагалась в разных странах, включая США, Китай, Нидерланды и Финляндию.
Согласно обвинению, Александр Волосовик был владельцем Media Land, Юлия Панкова владела ML.Cloud и отвечала за юридические и финансовые вопросы, а Кирилл Затолокин занимался сбором платежей от киберпреступников. Деятельность группировки затронула жителей не менее 20 штатов США, включая банки, школы, больницы и правительственные структуры. Госдепартамент объявил награду в 10 миллионов долларов за информацию, которая поможет раскрыть связи этих лиц. Ранее против них были введены санкции США, Великобритании, Австралии, а затем и ЕС.
Модуль стилера OkoBot специализировался на краже сид-фраз
Эксперты «Лаборатории Касперского» обнаружили вредоносный фреймворк OkoBot, атакующий пользователей Windows. Один из его модулей, SeedHunter, нацелен на кражу сид-фраз у владельцев аппаратных криптокошельков Ledger и Trezor. В отличие от других вирусов, SeedHunter не удаляет оригинальный софт, а внедряет вредоносный код в процессы легитимных приложений Ledger Live и Trezor Suite. Модуль сканирует USB-порты и активируется только при подключении аппаратного кошелька, выводя поддельное окно с требованием ввести сид-фразу.
OkoBot проникает на устройство через мошеннические уведомления в браузере или троянизированные репозитории на GitHub. Помимо SeedHunter, фреймворк содержит более 20 других вредоносных нагрузок для слежки, включая скрытые SSH-туннели, кейлог
Популярные лонгриды: