sejournal.io

Кибердайджест недели: кража крипты, приговоры хакерам и фейки на GitHub

1784347442641 689418 scaled

Вот перефразированная новость на русском языке:

Главные события недели в сфере кибербезопасности

Мы подготовили обзор ключевых инцидентов в области кибербезопасности за прошедшую неделю.

* Вредоносная программа для macOS похищала сессии Telegram и подменяла криптовалютные кошельки.
* Участники хакерской группы Scattered Spider получили тюремные сроки за атаку на транспортную систему Лондона.
* Около 300 поддельных репозиториев на GitHub использовались для распространения вредоносного ПО, крадущего данные.
* Власти США выдвинули обвинения против операторов российских «пуленепробиваемых» хостингов Media Land и ML.Cloud.

Вредонос для macOS крадет сессии Telegram и подменяет криптокошельки

Специалисты компании SlowMist выявили сложную схему кражи криптовалют с помощью инфостилера для macOS. Вредонос перехватывает авторизованные сессии в мессенджерах и атакует как программные, так и аппаратные кошельки. Попадая на устройство, вирус собирает пароли из связки ключей macOS Keychain, файлы cookie браузера Safari, заметки из Apple Notes, а также базы данных множества криптокошельков и браузерных расширений.

Принцип работы вредоноса:
* Кража аккаунтов в обход двухфакторной аутентификации. Вирус копирует файлы локальной сессии Telegram Desktop, что позволяет хакерам войти в аккаунт на другом устройстве без ввода номера телефона, кода из СМС или пароля 2FA.
* Фишинг. Программа заменяет оригинальные приложения для управления аппаратными кошельками (Ledger Live и Trezor Suite) на их точные копии, целью которых является получение сид-фразы.

Украденные базы данных злоумышленники расшифровывают офлайн, используя пароли, извлеченные с зараженного компьютера. Под угрозой оказались такие кошельки, как Exodus, Atomic, Electrum, Wasabi, Monero, а также клиенты полных нод (Bitcoin Core, Litecoin Core, Dash Core и Dogecoin Core). SlowMist рекомендует пользователям, подозревающим заражение, немедленно завершить все активные сеансы в Telegram, сменить пароли, а для защиты криптоактивов — создать новую сид-фразу на чистом устройстве и перевести на него все средства.

Участники Scattered Spider осуждены за взлом транспортной системы Лондона

Суд приговорил двух ключевых членов хакерской группы Scattered Spider к пяти годам и шести месяцам лишения свободы. 20-летний Тальха Джубайр и 18-летний Оуэн Флауэрс признаны виновными во взломе IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года. Атака привела к масштабному сбою: вышли из строя 148 внутренних систем, были отключены сервисы Dial-a-Ride, заказ льготных проездных, цифровые платежи и система возврата средств. Всем 27 000 сотрудникам пришлось сменить пароли. Ущерб и затраты на восстановление составили 29 миллионов фунтов. По оценкам властей, полная остановка транспортной сети могла бы обойтись экономике Великобритании в 56 миллиардов фунтов.

Оба хакера были арестованы в сентябре 2024 года. У Флауэрса также нашли доказательства подготовки атак на американские медицинские компании. В NCA назвали Scattered Spider «самой серьезной киберугрозой для Великобритании за последние годы». За группой числятся и другие преступления, включая взломы крупных британских ритейлеров, а также вымогательство более 115 миллионов долларов у жертв по всему миру.

300 фейковых репозиториев на GitHub распространяли инфостилер

Хакеры создали 292 поддельных репозитория на GitHub, замаскированных под популярные антивирусы, утилиты для разработчиков, криптовалютные сервисы и игры. Каждый репозиторий содержал ссылку на фишинговый сайт, который автоматически подстраивал дизайн под нужный бренд. Пользователю предлагалось скачать ZIP-архив, содержимое которого менялось каждую минуту для обхода антивирусных сигнатур. Внутри находились файлы, которые при запуске загружали вредоносное ПО, работающее исключительно в оперативной памяти.

Анализ показал, что злоумышленники использовали модифицированную версию стилера BoryptGrab. Вирус похищал данные 19 браузеров и 32 криптокошельков, локальные сессии Telegram, Steam и токены Discord, содержимое диспетчера учетных данных Windows, а также файлы с рабочего стола и из папки «Документы», связанные с паролями или сид-фразами. Вредонос обходит защиту Google Chrome, внедряя код в процесс браузера. Украденные данные отправляются на сервер в РФ. К моменту публикации отчета GitHub удалил большую часть мошеннических репозиториев.

США предъявили обвинения операторам российских Bulletproof-хостингов

Министерство юстиции США предъявило обвинения трем гражданам России в управлении «пуленепробиваемыми» хостингами Media Land и ML.Cloud. Их инфраструктура использовалась программами-вымогателями, включая Lockbit, Blacksuit и Play, и нанесла ущерб на сумму более 62 миллионов долларов. Хостинги игнорировали жалобы на вредоносную активность и требования правоохранителей. Злоумышленники использовали их серверы для развертывания командных центров, фишинга, DDoS-атак и распространения вредоносов. Инфраструктура располагалась в разных странах, включая США, Китай, Нидерланды и Финляндию.

Согласно обвинению, Александр Волосовик был владельцем Media Land, Юлия Панкова владела ML.Cloud и отвечала за юридические и финансовые вопросы, а Кирилл Затолокин занимался сбором платежей от киберпреступников. Деятельность группировки затронула жителей не менее 20 штатов США, включая банки, школы, больницы и правительственные структуры. Госдепартамент объявил награду в 10 миллионов долларов за информацию, которая поможет раскрыть связи этих лиц. Ранее против них были введены санкции США, Великобритании, Австралии, а затем и ЕС.

Модуль стилера OkoBot специализировался на краже сид-фраз

Эксперты «Лаборатории Касперского» обнаружили вредоносный фреймворк OkoBot, атакующий пользователей Windows. Один из его модулей, SeedHunter, нацелен на кражу сид-фраз у владельцев аппаратных криптокошельков Ledger и Trezor. В отличие от других вирусов, SeedHunter не удаляет оригинальный софт, а внедряет вредоносный код в процессы легитимных приложений Ledger Live и Trezor Suite. Модуль сканирует USB-порты и активируется только при подключении аппаратного кошелька, выводя поддельное окно с требованием ввести сид-фразу.

OkoBot проникает на устройство через мошеннические уведомления в браузере или троянизированные репозитории на GitHub. Помимо SeedHunter, фреймворк содержит более 20 других вредоносных нагрузок для слежки, включая скрытые SSH-туннели, кейлог

Обзор кибербезопасности: крипто-инциденты недели

1783873310171 5708988 scaled

Вот перефразированная новость на русском языке:

Главные события недели в сфере кибербезопасности

Мы подготовили обзор ключевых инцидентов из мира кибербезопасности за прошедшую неделю.

1. Заключенный похитил конфискованную криптовалюту на $290 000
Гражданин Болгарии Росен Иосифов, отбывая тюремный срок, сумел незаконно вывести цифровые активы на сумму $290 000, которые ранее были изъяты государством. Об этом сообщил Минюст США. В 2021 году Иосифов, владелец биржи RG Coins, был приговорен к 111 месяцам тюрьмы за отмывание около $5 млн через мошеннические схемы. Новый инцидент произошел в январе 2024 года: находясь в заключении, он организовал перевод средств через несколько бирж и миксеров, чтобы запутать следы. В случае признания виновным ему грозит до 25 лет лишения свободы.

2. Интерпол задержал почти 6000 человек и изъял $293 млн
В ходе глобальной операции First Light 2026, направленной против транснационального мошенничества, правоохранители из 97 стран провели масштабные рейды. С 15 января по 30 апреля 2026 года были задержаны 5811 подозреваемых, заблокировано более 31 000 банковских счетов и криптокошельков, а также изъято активов на $293 млн. Особое внимание уделялось инвестиционным аферам, романтическому скаму и шантажу. В Таиланде, например, были арестованы двое подозреваемых, отмывавших через криптокошелек более $122,5 млн.

3. Бесплатные VPN оказались хуже, чем отсутствие защиты
Исследователи проанализировали 280 бесплатных VPN-приложений из Google Play и обнаружили серьезные проблемы. Многие из них не только не защищают пользователей, но и сами собирают данные. 80% приложений связывались с рекламными серверами, передавая уникальные идентификаторы и метаданные устройств. Некоторые допускали утечку DNS-запросов, а 29 приложений (с 360 млн установок) раскрывали посещаемые сайты. Эксперты предупреждают: значки «Проверено» в магазине приложений не гарантируют безопасность.

4. Власти США тайно заплатили хакерам 9,4 BTC
В июне 2025 года правительственная структура США (предположительно, администрация округа Юнион, штат Огайо) выплатила выкуп группировке Kairos в размере 9,44 BTC (около $1 млн). Хакеры украли 2 ТБ конфиденциальных данных и угрожали их публикацией. Интересно, что они не использовали программы-вымогатели, а просто шантажировали жертву утечкой. После переговоров сумма выкупа была снижена с $3 млн до $1 млн. Средства были выведены через криптобиржи Bybit, OKX и российский сервис BELQI.

5. Хакеры превращали устройства пользователей в прокси для атак
Группировка Lurking Lizard заражала компьютеры и смартфоны вредоносными установщиками популярных программ (например, 7-Zip, WhatsApp). Зараженные устройства становились узлами резидентных прокси, которые затем сдавались в аренду другим киберпреступникам. Инфраструктура группировки насчитывает более 230 поддельных доменов. Одно из их приложений, wirevpn, уже скачали более 1 млн раз. Такие прокси-сети используются для сокрытия следов атак, что может привести к блокировке легитимного трафика обычных пользователей.

Другие новости:
— Socket обнаружила ворующую ключи версию SDK Injective в npm.
— Исследователи описали риск ботнетов на основе галлюцинаций ИИ-агентов.
— В ЕС вернули режим сканирования сообщений Chat Control.
— Эксперты призвали перепроверить старые смарт-контракты из-за ИИ.
— В Coinspect предупредили об угрозе для тысяч криптокошельков.
— Ethereum-пользователь потерял на фишинге почти 1 млн USDT.
— Исследователи научились замедлять ИИ-модели логическими ловушками.
— ИИ вычислил анонимный текст Виталика Бутерина.
— Казна BonkDAO лишилась $20 млн из-за вредоносного предложения.
— CertiK оценила потери криптоиндустрии от взломов в $1,32 млрд за полгода.
— DeFi-протокол Summer.fi взломали на $6 млн.

Что почитать на выходных?
В новых карточках «Крипториума» рассказывается о том, как появились федеративные системы и почему сейчас ими пользуются не только энтузиасты, но и корпорации, военные и правительственные ведомства.

Кибердайджест недели

1783742765603 458050 scaled

Вот перефразированная новость на русском языке:

Главные события в кибербезопасности за неделю

Мы подготовили обзор ключевых инцидентов из мира кибербезопасности за последние семь дней.

* Осужденный умудрился похитить конфискованную у него криптовалюту на $290 000.
* Интерпол изъял $293 млн и задержал около 6000 человек.
* Выяснилось, что бесплатные VPN-сервисы вместо защиты от слежки сами нередко шпионили за пользователями.
* Американские власти тайно перевели хакерам 9,4 BTC.

Заключенный похитил конфискованную криптовалюту на $290 000

Гражданин Болгарии Росен Иосифов, уже отбывающий тюремный срок, сумел организовать незаконный вывод $290 000 в криптовалюте. Эти средства ранее были конфискованы государством, о чем сообщило Министерство юстиции США.

В 2021 году Иосифов, владелец биржи RG Coins, был приговорен к 111 месяцам тюрьмы за участие в крупной мошеннической схеме с онлайн-аукционами, через которую было отмыто около $5 млн в криптовалюте. Суд также обязал его выплатить более $2,6 млн пострадавшим.

Согласно расследованию, новый инцидент произошел в январе 2024 года. Находясь в заключении, Иосифов сговорился с другими лицами для перемещения цифровых активов. Чтобы запутать следы, он прогнал транзакции через несколько бирж и миксеров. В случае признания виновным по новым обвинениям ему грозит до 25 лет тюрьмы.

Интерпол изъял $293 млн и арестовал почти 6000 человек

Интерпол подвел итоги глобальной операции First Light 2026, направленной на борьбу с международным мошенничеством и социальной инженерией. В ней участвовали правоохранители из 97 стран, а активная фаза длилась с 15 января по 30 апреля 2026 года. Целью были организованные группы, занимающиеся инвестиционными аферами, компрометацией деловой переписки, романтическим скамом и шантажом.

Для отслеживания финансовых потоков использовалась система I-GRIP, позволяющая быстро замораживать как банковские переводы, так и криптовалютные транзакции.

Результаты операции:
* Задержано 5811 подозреваемых.
* Изъято активов на $293 млн.
* Установлены личности более 15 600 участников преступных схем.
* Заблокировано свыше 31 000 счетов и кошельков.
* Раскрыто более 23 700 уголовных дел.
* Выявлено свыше 142 000 потерпевших по всему миру.

В ходе операции в Таиланде были арестованы двое подозреваемых в отмывании денег от «романтического скама» — через их кошелек за 10 месяцев прошло более $122,5 млн. На Шри-Ланке прошли рейды по скам-центрам, а в Эсватини ликвидировали сеть нелегальных онлайн-казино. Примечательно, что в одном из обысков была найдена реалистичная декорация бразильского полицейского участка, использовавшаяся для видеошантажа.

Бесплатные VPN: защита от слежки или сама слежка?

Исследователи проанализировали более 280 бесплатных VPN-приложений из Google Play и пришли к неутешительным выводам. Многие сервисы не справляются с базовыми задачами безопасности, а общее количество загрузок проблемных программ превысило 2,4 млрд.

Специалисты из Мичиганского университета и других вузов использовали платформу MVPNalyzer и выявили критические недостатки:
* Перехват туннеля: Пять приложений загружали конфигурации через незащищенный HTTP, что позволяет хакерам в той же сети подменить файл и перехватить трафик.
* Утечки данных: 29 приложений (около 360 млн установок) допускали утечку DNS-запросов, а шесть — сливали трафик браузера за пределы шифрованного туннеля. Четыре программы вообще не использовали шифрование.
* Деанонимизация: 169 приложений не маскировали свой трафик, что позволяет провайдерам или цензорам легко их блокировать, хотя две трети из них обещали обход блокировок.

Более того, вместо защиты от трекинга, 80% приложений сами связывались с рекламными серверами. 76 из них передавали рекламный идентификатор устройства и другие данные для создания цифрового отпечатка. Одно приложение даже отправляло точные GPS-координаты.

Также выяснилось, что 89% сервисов используют только один метод аутентификации, а каждое пятое полагается на устаревшие и уязвимые шифры. Эксперты предупреждают, что значки «Проверено» в Google Play часто являются лишь маркетинговой уловкой.

Власти США тайно заплатили хакерам 9,4 BTC

13 июня 2025 года правительственная структура США (предположительно, администрация округа Юнион, штат Огайо) выплатила хакерам из группировки Kairos выкуп в размере 9,44 BTC (около $1 млн). Об этом сообщили эксперты Ransom-ISAC.

Хакеры украли 2 ТБ конфиденциальных данных и угрожали их опубликовать. Примечательно, что они не использовали программы-вымогатели для шифрования, а ограничились прямым шантажом. Изначально они требовали $3 млн, но после месяца торгов снизили сумму до $1 млн. Получив выкуп, преступники раздробили перевод и пропустили его через несколько кошельков и бирж, включая Bybit, OKX и российский сервис BELQI.

В качестве подтверждения удаления данных хакеры предоставили лишь список файлов, что, по мнению экспертов, не является гарантией. Специалисты отмечают, что этот случай отражает глобальный тренд: киберпреступники все чаще переходят на кражу и шантаж, отказываясь от сложного ПО для шифрования.

Хакеры превращали устройства пользователей в прокси для атак

Группировка Lurking Lizard заражала компьютеры и смартфоны, тайно превращая их в узлы резидентных прокси, которые затем сдавались в аренду другим киберпреступникам. Об этом сообщили эксперты Infoblox.

Для распространения вредоносов использовались установщики популярных программ, например, зараженный 7-Zip, а также поддельные инсталляторы WhatsApp и VPN-сервисы. Одно из мобильных приложений хакеров, wirevpn, уже скачали более 1 млн раз.

Инфраструктура Lurking Lizard, действующая с августа 2022 года, насчитывает более 230 поддельных доменов. После создания прокси-ботнета группировка выдавала себя за известных прокси-провайдеров и контролировала сеть фейковых сайтов с отзывами, направляя клиентов в подпольные магазины.

Аналитики предупреждают, что нелегальные прокси-сети становятся серьезной угрозой: чужие IP-адреса используются для сокрытия атак, а легитимный трафик обычных пользователей может блокироваться провайдерами.

Также в новостях:
* Обнаружена ворующая ключи версия SDK Injective в npm.
* Описаны риски ботнетов на основе г

Кибердайджест недели: ботнеты, ИИ-обман и атака на систему оповещения

1782533079953 793969 scaled

Вот перефразированная новость на русском языке:

Главные события недели в сфере кибербезопасности

Мы подготовили обзор наиболее значимых инцидентов из мира кибербезопасности за прошедшую неделю.

* Канадские спецслужбы впервые получили разрешение суда на удаленную очистку устройств граждан.
* Вредоносная программа для macOS обманула системы ИИ-анализа, подсовывая поддельные сообщения об ошибках.
* Европолу удалось нейтрализовать сеть, распространявшую вирусы Amadey и StealC.
* В Бразилии хакеры использовали систему экстренного оповещения, чтобы разослать сообщения о «вторжении инопланетян».

Канада: спецслужбы впервые удаленно очистили устройства граждан

Канадская разведка получила уникальный судебный ордер, позволяющий дистанционно вмешиваться в работу зараженных серверов, домашних роутеров и устройств «интернета вещей» (IoT) на территории страны. Как сообщает Todayville, ботнеты действовали по схеме ретрансляции: хакеры направляли трафик через взломанное оборудование, маскируясь под обычных пользователей или провайдеров. Это позволяло им незаметно атаковать критическую инфраструктуру, включая энергетический сектор, а также правительственные и военные объекты.

Очистке подверглись серверы, домашние и бизнес-роутеры, а также «умные» устройства: дверные звонки, камеры, телевизоры и другая Wi-Fi-техника. Федеральный суд Канады рассекретил документы только в июне 2026 года, хотя ордер был выдан более двух лет назад. В нем указано, что личные данные не перехватывались, а случайно собранная информация уничтожалась.

Одной из главных проблем остается устаревшее оборудование. Специалисты XLab обнаружили ботнет AryStinger, который использовал старые маршрутизаторы D-Link. Хакеры взломали более 4000 устройств, превратив их в прокси-серверы. AryStinger способен изменять настройки DNS, перехватывать браузерные сессии и похищать трафик. Около 48% заражений пришлось на Южную Корею, Китай, Швецию, Малайзию и Сингапур.

macOS: новый инфостилер обманывает ИИ-анализ

Исследователи SentinelOne обнаружили вредоносное ПО для macOS под названием Gaslight. Оно атакует инструменты автоматизированного анализа кода на базе ИИ. Эксперты связывают его с северокорейскими хакерами. Внутри файла скрыт загрузчик размером 3,5 КБ, содержащий 38 поддельных системных сообщений. Эти строки имитируют логи разработчиков, отчеты об ошибках и предупреждения. Цель — заставить ИИ-агента прервать анализ, посчитав образец «поврежденным».

Европол: ликвидация сети вредоносов Amadey и StealC

Европол совместно с правоохранителями из нескольких стран и Microsoft нейтрализовал сеть распространения вирусов SocGholish, Amadey и StealC. Amadey использовался для первоначального доступа к системе, после чего разворачивался StealC, который крал пароли, данные карт и криптокошельков. Результаты операции:

* Захвачено 326 серверов и 142 домена.
* Заморожены криптоактивы на сумму свыше $47 млн.
* Изъята база с более чем 27 млн украденных учетных данных.
* Очищено около 15 000 сайтов на WordPress, которые хакеры использовали для распространения SocGholish.

В Гонконге полиция арестовала 69 человек в возрасте от 18 до 60 лет, подозреваемых в отмывании денег от трансграничного инвестиционного мошенничества с использованием криптовалют. Для легализации средств использовались подставные счета. По оценкам, было отмыто около $25,6 млн.

Бразилия: хакеры разослали ложные экстренные оповещения

В ночь на 20 июня 2026 года национальная система экстренных оповещений Бразилии Defesa Civil Alerta была взломана. Жители нескольких штатов получили ложные предупреждения, сопровождавшиеся громким воем сирен на смартфонах. Вместо сообщений о стихийных бедствиях хакеры разослали 10 странных текстов, большинство из которых содержало слово «мизантропия». В некоторых регионах жителей предупреждали о «нападении инопланетян».

Злоумышленники, вероятно, взломали учетные записи сотрудников Гражданской обороны и получили доступ к платформе. Они инициировали рассылку высшего приоритета, которая обходит системные ограничения на звук. Чтобы остановить атаку, власти в 1:30 ночи принудительно отключили серверы. Сейчас система частично восстановлена, но право на рассылку оповещений оставлено только за Национальным центром управления рисками.

ZachXBT: личность хакера, задержанного в Польше

Европейские правоохранители при поддержке ФБР и МВБ США арестовали четырех членов хакерской группировки. Их подозревают в атаках с подменой SIM-карт, краже криптоактивов с бирж и отмывании денег. Хакеры использовали социнженерию для взлома IT-инфраструктуры компаний, сотрудничающих с операторами связи. Получив доступ к почте, они клонировали номера телефонов жертв, обходили двухфакторную аутентификацию и выводили средства. Украденные деньги отмывались через банковские счета, международные платежные системы и криптокошельки. Общая сумма отмытых средств оценивается в десятки миллионов злотых. Всем подозреваемым грозит до 25 лет тюрьмы.

Официально личности задержанных не раскрыты, но ончейн-исследователь ZachXBT заявил, что одним из них является Войтек Кулиш, известный под ником Merry. Он специализируется на социальной инженерии. Аналитик сопоставил дизайнерские вещи, попавшие на оперативное видео полиции, с теми, что Кулиш ранее показывал в Instagram.

Другие новости на ForkLog:

* Polymarket возместит потери пользователей после атаки.
* В Бристоле отключили ИИ-модели из-за ошибок.
* Регулятор Южной Кореи оштрафовал Bithumb за утечку данных.
* Минюст США изъял инфраструктуру «криптопрачечной» Huione Group.
* Из кошельков SecondFi вывели 16 млн ADA.
* В Таиланде связали нелегальный майнинг с отмыванием $300 млн.
* Five Eyes предупредили об ускорении ИИ-кибератак.
* Криптоиндустрия поставила антирекорд по числу взломов.
* Хакер взломал L2-сеть Taiko.
* Axelar сообщил о взломе моста с Secret Network на $4,67 млн.
* MEV-бот Jaredfromsubway.eth потерял более $7,5 млн.

Что почитать на выходных?

Разрыв между долларовыми и евро-стейблкоинами огромен — он 200-кратный. В новом материале ForkLog разбирается, почему ЕС проиграл «блокчейн-гонку» и как это можно исправить.

Вот краткий заголовок для этой новости: Дайджест кибербезопасности: криптоклипперы, трояны и уязвимости

1781928282401 918542 scaled

Вот перефразированный текст новости на русском языке:

Главные события недели в сфере кибербезопасности

Мы подготовили обзор ключевых новостей из мира кибербезопасности за прошедшую неделю.

* Криптоклиппер распространялся через поддельную репутацию на GitHub и YouTube.
* USB-червь самостоятельно размножался, используя скрытые ярлыки Windows, для кражи криптовалют.
* В Южной Корее полиция ликвидировала сеть, отмывавшую криптовалюту для камбоджийской преступной группы.
* Специалисты нашли новый Android-троян, нацеленный на хищение криптовалют.

Криптоклиппер маскировался под легитимный софт с помощью накрутки рейтингов

Неизвестный хакер организовал масштабную кампанию по распространению вредоносного ПО, используя методы легитимного маркетинга для создания поддельной «экономики репутации». Об этом сообщили эксперты Check Point Research.

Целью атак было внедрение криптоклипперов под видом инструментов для торговли в экосистемах Solana и Pump.fun, а также программ для прогнозирования результатов ставок.

Сам клиппер написан на языке Rust и атакует Windows и macOS. Он скрыто и постоянно отслеживает буфер обмена. Как только пользователь копирует адрес криптокошелька, программа мгновенно подменяет его на адрес злоумышленника, перенаправляя средства.

Чтобы вызвать доверие у жертв (в основном криптоинвесторов и игроков), хакер создал сложную систему «сетей-призраков». Аналитики зафиксировали скоординированные действия на VirusTotal: фейковые аккаунты массово ставили лайки и писали положительные комментарии, чтобы ложно пометить вредоносные файлы как безопасные.

Подобные манипуляции использовались и на других площадках:
* GitHub и SourceForge. Злоумышленник управлял сетью аккаунтов для взаимного продвижения репозиториев. На SourceForge счетчик скачиваний был искусственно завышен до 44 000 с помощью фермы Android-устройств.
* YouTube. Для рекламы софта использовался канал с более чем 91 000 подписчиков. Обучающие видео создавались с помощью ИИ-голосов и сопровождались накрученными положительными комментариями.
* СМИ. Для легализации инструмента хакер использовал сервисы рассылки пресс-релизов, публикации которых затем автоматически перепечатывались партнерскими новостными сайтами.

Исследователи Check Point подчеркнули, что манипуляция краудсорсинговыми платформами — это опасный сдвиг в тактике социальной инженерии. Отработанная схема с накруткой репутации может быть использована для массового распространения программ-вымогателей и более сложных стилеров.

USB-червь распространялся через скрытые ярлыки Windows для кражи криптовалют

Эксперты Microsoft раскрыли детали кампании по распространению саморазмножающегося вредоносного ПО, направленного против владельцев криптовалют.

Заражение начинается, когда жертва открывает измененный файл ярлыка (.LNK) на USB-накопителе. После запуска червь скрытно устанавливает дополнительные вредоносные программы с командного сервера, расположенного в доменной зоне .onion.

Вредонос сканирует систему на наличие пользовательских документов. Найдя их, программа скрывает оригиналы и заменяет их вредоносными ярлыками с теми же названиями. В результате ПО активируется каждый раз, когда пользователь пытается открыть свои файлы. Для самораспространения червь создает задачу, которая отслеживает порты. Как только к компьютеру подключается новый USB-диск, вирус копирует себя на него.

Стилер активируется только в том случае, если в системе не запущен «Диспетчер задач». Он подключается к командному серверу через встроенный Tor и каждые полсекунды проверяет буфер обмена на наличие чувствительных данных:
* 12- и 24-словные сид-фразы BIP39.
* Адреса кошельков Bitcoin, Ethereum, Tron и Monero.

При обнаружении адреса программа мгновенно подменяет его на адрес злоумышленника. Чтобы обмануть жертву, алгоритм подбирает кошельки, начальные символы которых визуально совпадают с оригинальными.

Помимо перехвата буфера обмена, каждые десять секунд вирус делает пять скриншотов и отправляет их хакерам. По команде сервера ПО может загружать и выполнять любые JavaScript-сценарии.

Активность этого USB-червя фиксируется как минимум с февраля. Исследователи отметили, что главные признаки заражения — поведенческие, а не сигнатурные. Основные «красные флаги»: подозрительная активность процессов wscript.exe и cscript.exe, неожиданные запуски Curl, PowerShell и cmd.exe, а также несанкционированные подключения к localhost:9050 (стандартный порт Tor).

Полиция Южной Кореи ликвидировала сеть по отмыванию криптовалют для камбоджийского синдиката

Правоохранители Южной Кореи задержали 23 подозреваемых по делу об отмывании средств для камбоджийской фишинговой организации. Об этом сообщает Newsis.

Схема работала через сложную сеть транзакций с использованием как южнокорейских, так и зарубежных криптобирж. По данным следствия, с февраля 2024 по апрель 2025 года группа перевела около 11,1 млн USDT.

В полиции отметили масштаб инфраструктуры: для отмывания денег использовалось около 11 300 различных счетов. Эти счета были связаны с похищенными средствами на сумму примерно $17 млн, полученными в результате 265 преступлений.

В ходе рейдов полиция изъяла криминальные доходы на сумму 650 млн вон (около $430 000). Активная фаза операции еще не завершена: предполагаемый организатор группировки находится в бегах. На него уже выдано «красное уведомление» Интерпола для международного розыска и экстрадиции.

Обнаружен новый Android-троян для кражи криптовалют

Исследователи безопасности Zimperium обнаружили троян для Android, нацеленный на кражу криптовалют.

По данным аналитиков, вредонос Rokarolla имеет 137 удаленных команд. Он может перехватывать PIN-коды, читать и отправлять СМС, манипулировать буфером обмена для кражи активов и отключать встроенные механизмы защиты ОС.

ПО распространяется через вредоносные сайты, маскирующиеся под установщики популярных сервисов, таких как TikTok и Google Chrome.

На первом этапе жертва загружает программу, которая визуально имитирует системный компонент Google Play Protect. Используя эту маскировку, дроппер с помощью социальной инженерии заставляет пользователя выдать ему доступ к «Специальным возможностям». Получив разрешение, вредонос разворачивает основную нагрузку и отключает настоящий сканер Play Protect.

Rokarolla скачивает со своего сервера поддельные HTML-страницы авторизации для каждого приложения из целевого списка. Когда жертва открывает легитимный криптокошелек, троян перекрывает его поддельным окном и перехватывает вводимые данные.

Кроме того, отдельный оверлей имитирует стандартный экран блокировки Android. Это позволяет ПО украсть PIN-код

Дамп недели кибербезопасности

1781323315418 1007018 scaled

Вот перефразированная версия новости на русском языке:

Главные события в сфере кибербезопасности за неделю

Мы подготовили обзор наиболее значимых инцидентов из мира кибербезопасности за последние семь дней.

* Microsoft заблокировала десятки репозиториев на GitHub после того, как злоумышленники атаковали пользователей инструмента Claude Code.
* Хактивисты атаковали украинских пользователей, используя уязвимость в программе WinRAR.
* Система OpenClaw не справилась с фишинговыми атаками в ходе тестирования.
* Обиженный исследователь продолжил конфликт с Microsoft, опубликовав новую уязвимость после того, как компания закрыла предыдущие.

Microsoft отключила десятки репозиториев на GitHub после атаки на пользователей Claude Code

Корпорация Microsoft временно приостановила доступ к десяткам своих открытых репозиториев на GitHub из-за внедрения в их код вредоносного программного обеспечения. О кампании, получившей название Miasma, сообщили аналитики из Cloudsmith и OpenSourceMalware.

Ограничения затронули как минимум 70 проектов, многие из которых связаны с платформой Azure. Речь идет о репозиториях с инструментами, используемыми разработчиками в приложениях для ИИ-кодинга, включая Claude Code, Gemini CLI и VS Code.

По словам экспертов, вредонос был нацелен на кражу паролей и других конфиденциальных данных. Он активировался, когда пользователи запускали скомпрометированные инструменты.

Специалисты Cloudsmith рекомендовали принять следующие меры защиты:
* Немедленно сменить SSH-ключи, токены GitHub, пароли от облачных сервисов (Azure/GCP) и доступы к автоматическим системам сборки.
* Проверить редакторы кода (VS Code) на наличие скрытых процессов, а также найти незнакомые ИИ-утилиты и подозрительные папки (репозитории) в GitHub компании.
* В будущем не скачивать обновления сторонних библиотек из интернета, а составить список разрешенных программ и вести их учет.

Представитель Microsoft Бен Хоуп заявил TechCrunch, что компания временно удалила часть репозиториев для проверки на наличие вредоносного контента. Некоторые из них уже восстановлены.

Хактивисты атаковали пользователей из Украины с помощью уязвимости в WinRAR

Хактивистские группы SHADOW-EARTH-066 (UAC-0226) и Gamaredon атаковали украинские государственные учреждения, используя уязвимость в архиваторе WinRAR. Об этом сообщили исследователи из Trend Micro и Sekoia.

Ошибка обхода каталогов позволяет злоумышленникам при распаковке архива незаметно сохранять вредоносные файлы за пределами целевой папки — напрямую в автозагрузку.

Схемы заражения выглядят следующим образом:
* SHADOW-EARTH-066 использует архивы с поддельными PDF-документами для скрытой установки инфостилера GIFTEDCROOK. Эта программа ворует пароли из браузеров и целевые документы. Из-за блокировок в РФ хакеры перестали использовать Telegram для вывода данных и перешли на собственные серверы.
* Gamaredon, группировка, связываемая с ФСБ, использует эту уязвимость в «промышленных масштабах». Их многоступенчатая атака разворачивает загрузчики, которые доставляют в систему червя GammaWorm (распространяется через зараженные USB-накопители) и стилер GammaSteel (выгружает украденные файлы в облако AWS).

Эксперты отмечают, что широкое использование необновленной версии WinRAR в повседневной работе украинских организаций делает его идеальной точкой входа для хакеров.

OpenClaw провалил фишинговые тесты

Исследователи из Varonis проверили OpenClaw в качестве ИИ-агента для работы с почтой и обнаружили, что система уязвима к тем же приемам, которые обычно используются против людей.

В ходе эксперимента они смоделировали четыре фишинговые атаки и проверили поведение агента в двух конфигурациях. OpenClaw был подключен к Gmail, браузерным инструментам, API Google Workspace и набору синтетических внутренних данных.

Фреймворк тестировали на базе Google Gemini 3.1 Pro и OpenAI GPT-5.4 в стандартном и «строгом» режимах с дополнительными инструкциями по проверке личности и антифишинговым процедурам.

Результаты симуляций:
* Выдача пользователя за руководителя команды с запросом доступа к тестовой среде. OpenClaw нашел и отправил ключи AWS IAM, учетные данные базы данных и реквизиты для доступа по SSH на внешнюю электронную почту Gmail.
* Запрос выгрузки данных о клиентах под предлогом удаленной работы над презентацией. Агент извлек и отправил выгрузку из CRM, содержащую записи о клиентах, контактную информацию, детали контрактов и данные о доходах, не проверив личность отправителя.
* ИИ-система получила поддельное письмо с подарочной картой, содержащее фишинговую ссылку. В стандартной конфигурации агент перешел на фишинговый сайт и попытался активировать карту, прежде чем распознал страницу как вредоносную. Строгая конфигурация заблокировала атаку сразу.
* Исследователи создали вредоносное приложение Google OAuth, замаскированное под платформу для учета рабочего времени. OpenClaw проверил процесс авторизации, проанализировал пункт назначения, определил приложение как подозрительное и отказал в доступе.

Недовольный исследователь продолжил «войну» с Microsoft после патчей предыдущих уязвимостей

Исследователь кибербезопасности под псевдонимом Nightmare Eclipse раскрыл новую 0-day-уязвимость в Microsoft Defender, названную RoguePlanet.

Эксплойт позволяет атакующим повысить свои привилегии до максимального уровня SYSTEM и выполнять произвольный код даже на полностью обновленных машинах под управлением Windows 10 и Windows 11.

Этот инцидент стал продолжением публичного конфликта между хакером и IT-гигантом. Еще в апреле Nightmare Eclipse пообещал публиковать уязвимости нулевого дня после каждого патча, выпущенного Microsoft. Июньское обновление закрыло несколько его предыдущих находок (GreenPlasma, MiniPlasma и YellowKey), что спровоцировало немедленный релиз RoguePlanet.

Специалисты по кибербезопасности из ThreatLocker подтвердили BleepingComputer, что успешно воспроизвели атаку в ходе собственного тестирования. Они подтвердили, что эксплойт работает на полностью обновленных системах Windows 11 с установленным патчем KB5094126.

Корейского техгиганта оштрафовали на $400 млн за утечку данных

Комиссия по защите персональной информации Южной Кореи (PIPC) назначила технологическому гиганту Coupang рекордный штраф в 624,6 млрд вон (около $409 млн) после масштабной утечки данных.

По версии регулятора, из-за недостаточных мер безопасности, в том числе проблем с управлением ключами аутентификации и контролем доступа, были раскрыты персональные данные примерно 37,55 млн человек. Дочерняя структура Coupang Fulfillment Service получила отдельный штраф в 248 млн вон за незаконный сбор, использование и обработку персональных и чувствительных данных

Кибердайджест: взломы, уязвимости и ИИ-атаки

1780726081204 552041 scaled

Вот переписанная новость на русском языке (дублирую, так как исходный текст уже был на русском, но требование — вернуть только на русском):

Главные события в сфере кибербезопасности за неделю

* Хакеры смогли взломать аккаунты пользователей сервиса для управления паролями Dashlane.
* В микросхеме криптовалютного кошелька Trezor Safe 7 была найдена уязвимость.
* Киберпреступники из Китая активизировали свои атаки на европейские страны.
* Злоумышленники обманули систему искусственного интеллекта техподдержки Meta, чтобы переоформить на себя редкие и ценные аккаунты в Instagram.

Подробности инцидента с Dashlane

Специалисты компании Dashlane сообщили, что злоумышленникам удалось обойти двухфакторную аутентификацию (2FA) и выгрузить зашифрованные базы данных с паролями пользователей. Атака началась 31 мая 2026 года и была направлена на интерфейсы (API), отвечающие за подключение новых устройств. Хакеры перебирали шестизначные одноразовые коды, которые отправлялись жертвам по электронной почте или генерировались в приложениях-аутентификаторах.

Хотя система безопасности Dashlane заметила подозрительную активность и начала временно блокировать цели, атакующие успели подобрать верные коды для небольшого количества пользователей. После подтверждения 2FA они добавили свои устройства в чужие аккаунты, и программа автоматически загрузила на них копии зашифрованных хранилищ.

В компании заявили, что пострадало «менее 20 человек». Внутренние серверы самого Dashlane не были взломаны. Сейчас внедрены дополнительные меры проверки и блокировки подозрительного трафика.

Эксперты отмечают, что украденные базы паролей остаются зашифрованными и недоступными для взлома без мастер-пароля владельца аккаунта. Архитектура с нулевым разглашением (ZKP) и надежное шифрование делают быстрый взлом данных невозможным. Однако, поскольку файлы теперь находятся на серверах хакеров, они могут использовать неограниченные вычислительные мощности для их взлома. Эта ситуация напоминает инцидент с сервисом LastPass в 2022 году.

Уязвимость в чипе Trezor Safe 7

Компания Tropic Square, разрабатывающая чипы безопасности, раскрыла информацию об уязвимости в своей микросхеме TROPIC01, которая используется в аппаратном кошельке Trezor Safe 7.

Проблема была обнаружена исследователями из Ledger Donjon. В ходе независимой проверки они смогли провести успешную атаку с помощью лазерного излучения (Laser Fault Injection). В лабораторных условиях этот метод позволил обойти проверку цифровой подписи прошивки и получить доступ к части секретных данных, защищаемых чипом.

Изучив отчет, в Tropic Square нашли еще один, более сложный способ использования этой уязвимости для извлечения дополнительных данных, связанных с PIN-кодом. Однако представители Trezor пояснили, что даже с учетом этой находки, взлома одного чипа недостаточно для получения PIN-кода от самого Trezor Safe 7. Кроме того, приватные ключи пользователей и сид-фразы не хранятся на этом чипе. Для проведения такой атаки злоумышленнику нужен физический доступ к кошельку, дорогостоящее оборудование и глубокие знания. В Trezor заверили, что пользователям не нужно предпринимать никаких действий, так как конструкция кошелька полностью исключает этот риск на практике.

Китайские хакеры нацелились на Европу

С марта 2026 года китайская хакерская группа TA4922 резко активизировала свои атаки, расширив географию своих целей на европейские страны. Ранее группа была сосредоточена только на Восточной Азии, но теперь под удар попали коммерческие и государственные организации в Германии, Италии, Великобритании и Южной Африке.

Для первичного взлома хакеры используют качественные фишинговые письма на местных языках, которые маскируются под уведомления о зарплате, налоговые проверки, декларации по НДС или сообщения от отделов кадров. Кроме электронной почты, они ищут контакты с жертвами через мессенджеры WhatsApp, LINE и Microsoft Teams.

В ходе последних атак была обнаружена новая вредоносная программа — троян удаленного доступа Atlas. Этот «бэкдор» обладает широкими шпионскими возможностями:
* Полный сбор информации о системе.
* Целенаправленная кража файлов.
* Запись нажатий клавиш (кейлоггинг) и создание скриншотов.
* Запись аудио и видео с устройств жертвы.
* Удаленное управление питанием компьютера.

Atlas также умеет обходить защитные «песочницы», проверяя системные данные на наличие признаков работы в изолированной среде. Кроме того, у группы нашли новый загрузчик RomulusLoader для скрытого запуска легитимных программ удаленного администрирования (AnyDesk, SyncFuture) и Python-установщик SilentRunLoader для кражи паролей и куки-файлов из браузера Google Chrome. Специалисты Proofpoint полагают, что хакеры из TA4922 используют большие языковые модели (ИИ) для ускорения написания кода.

Кража редких Instagram-аккаунтов через ИИ-поддержку Meta

Пользователи Instagram начали терять доступ к своим страницам из-за уязвимости в системе ИИ-поддержки компании Meta. Злоумышленники смогли обходить защитные механизмы платформы, включая двухфакторную аутентификацию (2FA), манипулируя ИИ-помощником.

Атака выглядит так: хакер запускает стандартную процедуру восстановления пароля, заявляя, что аккаунт был взломан. Когда система запрашивает видео для подтверждения личности, злоумышленники используют дипфейк, созданный из доступных фотографий жертвы. Они также подключаются через VPN, чтобы имитировать местоположение жертвы и обойти проверки безопасности. После этого хакер меняет привязанный к аккаунту email и сбрасывает пароль.

В результате были украдены аккаунты с короткими и уникальными именами, такими как @hey, @korn, @e и @f, а также страница исследовательницы Джейн Манчун Вонг и аккаунт, ранее принадлежавший команде Белого дома. Стоимость таких редких имен на черном рынке может достигать десятков тысяч долларов. Пострадавшие жалуются, что не могут вернуть доступ из-за отсутствия живых операторов в поддержке. Один из владельцев (@korn) сообщил, что провел более шести часов, общаясь с чат-ботом, который прислал ему четыре неработающие ссылки. Вице-президент Meta по коммуникациям заявил, что проблема решена, но не вдавался в подробности.

Вредонос для Minecraft заразил 116 000 пользователей

Эксперты McAfee обнаружили масштабную кампанию под названием WeedHack, от которой пострадало более 116 000 пользователей игры Minecraft. Вредоносное ПО распространяется через зараженные моды и клиенты игры, которые продвигаются с помощью манипуляций с поисковой выдачей и рекламы на YouTube.

WeedHack работает по модели «вредоносное ПО как услуга» (CaaS). Бесплатная версия программы ворует сессионные идентификаторы Minecraft, пароли из браузеров, данные криптокошельков и аккаунтов Telegram и Discord.

Кибердайджест недели

1780121324657 1110286 scaled

Вот перефразированная новость на русском языке:

Главные события недели в кибербезопасности

Мы подготовили обзор самых значимых инцидентов из мира кибербезопасности за последние семь дней.

Ключевые моменты:
* Новая хакерская группа атаковала криптовалютные компании, используя поддельные собеседования и вредоносное ПО для macOS.
* Скрытый майнер для видеокарт распространялся через поисковый спам и ИИ-чат-ботов.
* Хакер, публикующий эксплойты нулевого дня для продуктов Microsoft, был заблокирован на GitHub и GitLab.
* CrowdStrike и Google совместными усилиями нейтрализовали сеть, нацеленную на разработчиков открытого программного обеспечения.

Новая группировка атакует криптокомпании через фальшивые собеседования и малварь для macOS

Специалисты компании Wiz обнаружили масштабную кампанию по хищению криптовалют, организованную ранее неизвестной группировкой JINX-0164. Начиная с середины 2025 года, злоумышленники атакуют разработчиков блокчейн-проектов, используя поддельные онлайн-собеседования. В ходе общения жертву направляют на фальшивый сайт для видеоконференций, где под предлогом установки клиента или исправления «технической ошибки» убеждают скачать зараженный файл.

В распоряжении группировки есть сложные вредоносные программы, работающие как на архитектуре Intel, так и на Apple Silicon:
* AUDIOFIX. Маскируется под системный аудиодрайвер. Программа ворует пароли, SSH-ключи, данные криптокошельков и сессии из Discord и Telegram. ПО позволяет хакерам перемещаться по внутренней сети компании, проникать в инфраструктуру и внедрять вредоносный код в рабочие проекты.
* MiniRAT. Ранее этот инструмент использовался для атак на цепочки поставок. Он распространялся через зараженную версию легитимного npm-пакета @velora-dex/sdk, используемого в DeFi-проектах. MiniRAT позволяет удаленно выполнять команды и загружать дополнительные модули.

Эксперты отмечают, что тактика JINX-0164 — фокус на криптоиндустрии, нацеливание на разработчиков через фальшивый рекрутинг и использование специфических VPN-сервисов (например, Astrill VPN) — напоминает почерк северокорейских группировок, таких как BlueNoroff. Однако Wiz не обнаружила прямых технических совпадений в инфраструктуре, которые позволили бы однозначно связать JINX-0164 с Пхеньяном.

Скрытый майнер для GPU распространяется через поисковый спам и ИИ-чат-ботов

В рамках продолжающейся кампании по скрытому майнингу криптовалют злоумышленники нацелились на высокопроизводительные графические процессоры (GPU). Об этом сообщают специалисты Microsoft.

Заражение происходит через вредоносные страницы загрузки системных утилит, которые обычно устанавливают владельцы мощных ПК. Среди них: CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack и PDFgear.

Исследователи Microsoft обнаружили, что атака начинается, когда пользователи ищут одну из вышеупомянутых утилит и переходят по вредоносным ссылкам, поднятым в поисковой выдаче с помощью SEO-оптимизации. Однако некоторые отчеты за апрель указывают на то, что пользователи попадали на вредоносные домены после взаимодействия с ИИ-ассистентами. В этих случаях жертвы, запрашивавшие у чат-бота рекомендации по скачиванию программного обеспечения, получали в сгенерированных ответах зараженные ссылки.

После инфицирования системы атакующий получает постоянный доступ, разворачивая стандартный инструмент удаленного управления ScreenConnect. Основная часть вируса маскируется под безобидные приложения вроде плеера VLC и прописывается в автозагрузку. Чтобы обойти защиту, зловред прячет свой код внутри официальных системных файлов Windows и добавляет себя в исключения антивируса.

Как только вредоносное ПО надежно и незаметно закрепляется, оно скачивает и запускает программу для скрытой добычи криптовалюты за счет мощностей видеокарты жертвы. В кампании используются GPU-майнеры gminer, lolMiner и SRBMiner-MULTI.

В Microsoft отметили, что поведение атакующих выделяется своей «стратегией таргетинга и монетизации, спроектированной с нуля для максимизации дохода от майнинга на GPU с каждого скомпрометированного устройства» вместо того, чтобы делать ставку на массовость заражений.

Хакера-мстителя заблокировали на GitHub и GitLab после публикации эксплойтов нулевого дня Microsoft

Корпорация Microsoft заблокировала GitHub-аккаунт исследователя в сфере кибербезопасности под ником Nightmare-Eclipse и удалила его учетную запись Microsoft. Затем к этой инициативе присоединился и GitLab.

Причиной конфликта стали финансовые разногласия и политика раскрытия эксплойтов. Как утверждает Nightmare-Eclipse, Microsoft проигнорировала его отчеты об уязвимостях и отказалась выплачивать вознаграждения по программе MSRC, которые могут достигать $250 000.

В ответ исследователь начал публиковать обнаруженные уязвимости нулевого дня в открытом доступе и заявил, что 14 июля 2026 года выпустит новую порцию.

Он сообщил о:
* BlueHammer. Локально повышает привилегии в Windows Defender. Позволяет злоумышленнику, уже имеющему доступ на уровне обычного пользователя, повысить права до максимального SYSTEM.
* RedSun. Использует иную уязвимость в коде антивируса, чем BlueHammer, но приводит к аналогичному результату.
* UnDefend. Инструмент, направленный на саботаж работы Windows Defender. Эксплойт заставляет систему считать, что конечная точка защищена и антивирус работает корректно, однако фактически лишает Defender способности обнаруживать вредоносный код.
* GreenPlasma. Уязвимость, обеспечивающая получение привилегий SYSTEM через системную службу CTFMon, отвечающую за альтернативный ввод текста и языковые панели.
* MiniPlasma. Эксплойт для локального повышения привилегий через драйвер облачного фильтра Windows cldflt.sys. Успешно дает права SYSTEM даже на полностью обновленных версиях Windows 11.
* YellowKey. Критическая уязвимость в технологии шифрования дисков BitLocker. Позволяет злоумышленнику при наличии физического доступа к устройству обойти механизмы защиты и открыть зашифрованные данные практически без усилий, полностью нивелируя предназначение этой технологии.

Кроме того, Nightmare-Eclipse заявил о создании «переключателя мертвеца» — автоматизированной системы, которая сольет в сеть новые эксплойты в случае его ареста или физического устранения.

CrowdStrike и Google ликвидировали сеть, нацеленную на разработчиков открытого ПО

В ходе совместной операции CrowdStrike, Shadowserver и Google ликвидировали сеть для распространения вредоносов и кражи паролей у разработчиков ПО с открытым исходным кодом.

Целью были хакеры, стоящие за ботнетом Glassworm. Эта группировка на протяжении двух лет атаковала цепочки поставок в OS-экосистеме.

Хакеры Glassworm использовали несколько стратегий для распространения вредоносного кода. Среди них:
*

Дайджест кибербезопасности: главные угрозы недели

1779516476994 552577 scaled

Вот перефразированная новость на русском языке:

Главные события недели в сфере кибербезопасности

Мы подготовили обзор самых важных инцидентов из мира цифровой безопасности за последние семь дней.

* Обновленная программа-похититель криптовалют смогла обойти защиту Apple.
* Злоумышленники получили несанкционированный доступ к тысячам репозиториев на GitHub.
* Интерпол провел крупную операцию по задержанию киберпреступников на Ближнем Востоке и в Северной Африке.
* В системе ChromaDB, используемой разработчиками искусственного интеллекта, обнаружена опасная уязвимость.

1. Вредонос Reaper: новая угроза для macOS

Эксперты компании SentinelOne обнаружили новую версию инфостилера Reaper. Эта программа обходит защиту операционной системы macOS, маскируясь под уведомление об обновлении безопасности. Главная цель злоумышленников — похищение данных из браузеров и криптовалютных кошельков.

В отличие от предыдущих атак, где использовалась тактика ClickFix, новая кампания применяет специальную ссылку формата applescript://. При переходе по ней на устройстве автоматически запускается встроенное приложение для работы со скриптами, которое выполняет вредоносный код.

Вредонос распространялся через поддельные установщики популярных приложений, таких как WeChat и Miro. Некоторые фейковые сайты, копирующие сервисы Microsoft и QQ, оставались активными на момент публикации отчета.

Перед активацией вредоносного скрипта сайты собирают цифровой отпечаток устройства, чтобы отсеять исследователей безопасности и пользователей с русскоязычной локализацией. Программа проверяет, не запущена ли система на виртуальной машине, не используется ли VPN, а также сканирует установленные расширения браузера для менеджеров паролей и криптокошельков. Все собранные данные отправляются злоумышленнику через Telegram-бота.

После запуска пользователь видит поддельное окно обновления Apple. В это время программа загружает shell-скрипт и запрашивает пароль от macOS.

Затем Reaper начинает сбор информации из:
* браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Orion;
* расширений для криптокошельков, включая MetaMask и Phantom;
* расширений менеджеров паролей 1Password, Bitwarden и LastPass;
* десктопных приложений криптокошельков (Exodus, Atomic Wallet, Ledger Live, Electrum, Trezor Suite);
* учетных записей iCloud и Telegram;
* конфигурационных файлов, связанных с программированием.

В состав Reaper также входит модуль Filegrabber, который ищет на рабочем столе и в папке «Документы» файлы, которые могут содержать конфиденциальную информацию. Он собирает файлы размером до 2 МБ (или до 6 МБ для PNG-изображений), при этом общий объем похищенных данных не превышает 150 МБ.

Специалисты предупреждают, что вредонос закрепляется в системе, маскируясь под обновления Google. Кроме того, операторы SHub расширяют возможности стилера, добавляя функции удаленного доступа к зараженным устройствам, что в будущем позволит им устанавливать дополнительное вредоносное ПО.

2. Взлом репозиториев GitHub

19 мая хакеры получили доступ к 3800 внутренним репозиториям GitHub. Причиной стала установка одним из сотрудников компании зараженной версии популярного плагина Nx Console (версия 18.95.0). Вредоносный код был нацелен на кражу учетных данных разработчиков и секретов для облачных платформ, таких как AWS, Kubernetes, GitHub и Docker.

Ответственность за взлом взяла на себя группировка TeamPCP. Злоумышленники выставили украденный код на продажу на теневом форуме Breached, запросив за него не менее $50 000. Ранее эту же группу связывали с атаками на Mistral AI, UiPath, OpenSearch и сотрудников OpenAI.

Разработчики Nx Console пояснили, что один из их сотрудников стал жертвой атаки на цепочку поставок npm-пакетов проекта TanStack. Используя утилиту GitHub CLI, хакеры украли его токены, вошли в рабочий аккаунт и внедрили вредоносный код в обновление расширения.

Зараженная версия Nx Console находилась в официальном магазине Visual Studio Marketplace всего 18 минут (и 36 минут на платформе OpenVSX). За это время ее скачали менее 70 раз. В GitHub заявили, что оперативно изолировали взломанное устройство и провели экстренную замену всех критически важных секретов и ключей доступа.

3. Операция Интерпола «Ramz»

Правоохранители из 13 стран Ближнего Востока и Северной Африки арестовали 201 подозреваемого в ходе операции «Ramz», направленной на борьбу с киберпреступностью. Об этом сообщил Интерпол.

В ходе операции были установлены личности 382 подозреваемых в Алжире, Бахрейне, Египте, Ираке, Иордании, Ливане, Ливии, Марокко, ОАЭ, Омане, Палестине, Катаре и Тунисе.

Правоохранители также изъяли 53 сервера, которые использовались для фишинга, распространения вредоносного ПО и интернет-мошенничества. Анализ данных с этих серверов показал, что жертвами злоумышленников стали 3867 человек. Для отслеживания хакерской инфраструктуры Интерпол привлек частные компании в сфере кибербезопасности, включая «Лабораторию Касперского», Group-IB, The Shadowserver Foundation, Team Cymru и TrendAI.

4. Критическая уязвимость в ChromaDB

Специалисты HiddenLayer обнаружили критическую уязвимость в базе данных ChromaDB, которая активно используется при разработке ИИ-приложений. ChromaDB — это векторная база данных с открытым исходным кодом, используемая в агентных ИИ-системах.

Уязвимость затрагивает Python-версию API (на базе FastAPI) и связана с нарушением логики проверок безопасности. При получении запроса система сначала загружает и запускает указанную ML-модель (например, вредоносную нагрузку с платформы Hugging Face), и только затем проверяет подлинность пользователя. Сервер выдает ошибку авторизации, но вредоносный код уже успевает выполниться.

По данным специалистов, около 73% узлов Chroma работают на уязвимых версиях. Локальные сборки и проекты, использующие фронтенд на Rust, находятся вне опасности. Команда ChromaDB игнорирует запросы исследователей, и на данный момент неясно, устранена ли уязвимость в последнем релизе 1.5.9.

До появления официальных патчей эксперты рекомендуют пользователям:
* изолировать Python-сервер от публичного доступа (ограничить доступ к порту API с помощью брандмауэра);
* использовать Rust-фронтенд в качестве альтернативы для открытых сред;
* тщательно проверять сторонние ML-модели на наличие закладок перед их запуском.

5. Европол ликвидировал First VPN

Правоохранители отключили виртуальную частную сеть First VPN, которая часто использовалась мошенниками для вымогательства и кражи данных. Об этом сообщил Европол.

По данным полиции, сервис рекламировался на хакерских форумах как инструмент, ориентированный на конфиденциальность, который не ведет журналы активности пользователей и игнорирует запросы правоохра

Кибербезопасность недели: аресты, фишинг и ИИ-угрозы

1778911846393 990845 scaled

Вот перефразированная новость на русском языке:

Мы подготовили подборку самых значимых событий в сфере кибербезопасности за прошедшую неделю.

Основные моменты:
* ZachXBT вычислил человека, стоящего за фишинговыми атаками на 19 миллионов долларов.
* Троим подозреваемым предъявлены обвинения в серии жестоких ограблений в Калифорнии.
* Поддельный репозиторий OpenAI оказался ловушкой для кражи данных.
* Хакерские форумы заполонил «мусор», сгенерированный искусственным интеллектом.

ZachXBT вычислил организатора фишинговых атак на $19 млн

Исследователь блокчейна ZachXBT обнародовал результаты расследования кражи криптовалюты на сумму более 19 миллионов долларов с помощью фишинга. Главным подозреваемым стал американский хакер Дритан Каплани-младший. К его разоблачению привела собственная неосторожность.

Во время видеозвонка в Discord в апреле 2026 года Каплани, хвастаясь, показал экран своего криптокошелька с балансом 3,68 миллиона долларов. ZachXBT проанализировал транзакции и выяснил, что эти средства связаны с кражей 185 биткоинов, произошедшей месяцем ранее. Часть украденных денег (5,3 миллиона долларов) поступила на кошелек Каплани, и к моменту звонка он уже успел потратить или отмыть около 1,6 миллиона долларов.

В ходе расследования также выяснилась связь Каплани с другими преступлениями. Помог в этом другой киберпреступник, который из мести опубликовал старый адрес Каплани. ZachXBT подтвердил его причастность, так как схема вывода средств совпадала. Выяснилось, что через этот кошелек осенью 2025 года прошло более 5,85 миллиона долларов, украденных в результате пяти фишинговых атак.

В мае 2026 года были рассекречены судебные документы по делу о краже 185 биткоинов. Обвинения уже предъявлены Трентону Джонсону (непосредственное участие в краже, до 40 лет тюрьмы) и криптоинфлюенсеру yelotree (помощь в отмывании денег, до 30 лет). Каплани, который ведет роскошный образ жизни, пока избежал ареста, но, по мнению ZachXBT, это лишь вопрос времени, так как ему недавно исполнилось 18 лет.

Троих подозреваемых обвинили в серии «атак с гаечным ключом» в Калифорнии

Прокуратура США предъявила обвинения троим мужчинам из Теннесси в серии ограблений и похищений с целью кражи криптовалюты. Злоумышленники переехали в Калифорнию и проникали в дома жертв, притворяясь курьерами.

В одном из инцидентов в Сан-Франциско «курьер» напал на жертву у входа в квартиру, связал, избил и заставил перевести 10 миллионов долларов в биткоинах и 3 миллиона в Ethereum. В другом случае жертва лишилась криптовалюты на 6,5 миллиона долларов.

Двое подозреваемых были арестованы в конце 2025 года. Им грозит до 20 лет лишения свободы за ограбление, пожизненное заключение за сговор с целью похищения и крупные штрафы. По данным аналитиков, в 2025 году число таких «атак с гаечным ключом» выросло на 75% по всему миру, а общая сумма убытков достигла рекордных 41 миллиона долларов.

Фейковый репозиторий OpenAI распространял инфостилер

На платформе Hugging Face был обнаружен вредоносный репозиторий, выдававший себя за проект OpenAI Privacy Filter. Исследователи выяснили, что мошенники создали репозиторий с похожим названием, содержащий файл, который запускает программу для кражи данных на Windows.

Python-скрипт содержал поддельный код, связанный с ИИ, чтобы не вызывать подозрений. В фоновом режиме он загружал и выполнял вредоносную команду, которая, в свою очередь, скачивал инфостилер, написанный на языке Rust. Эта программа могла красть сохраненные пароли, куки, данные криптокошельков, учетные данные от SSH, FTP и VPN, а также делать скриншоты экрана. Исследователи отметили, что большинство лайков и загрузок у этого репозитория, скорее всего, были накручены.

«ИИ-мусор» заполонил платформы для хакеров и кибермошенников

В даркнете все чаще звучат жалобы на «ИИ-мусор» — бесполезные посты и примитивные руководства, сгенерированные нейросетями. Исследователи изучили около 98 000 обсуждений на хакерских форумах и заметили, что отношение к генеративным моделям изменилось. Если раньше хакеры обсуждали, как ИИ может помочь в написании вредоносного кода, то теперь они жалуются на поток низкокачественного контента. Кроме того, некоторые недовольны тем, что ответы ИИ в поисковой выдаче Google снижают посещаемость самих хакерских форумов. При этом, по мнению экспертов, ИИ пока не оказал серьезного влияния на деятельность киберпреступников и не снизил порог входа для новичков.

Связанная с Беларусью хакерская группировка атаковала госорганы Украины

В марте 2026 года была зафиксирована новая кампания хакерской группировки Ghostwriter, нацеленная на государственные и оборонные структуры Украины. Злоумышленники рассылали фишинговые PDF-файлы, маскирующиеся под документы компании «Укртелеком». Ссылки в файлах вели к загрузке вредоносного ПО, которое затем разворачивало инструмент для атак Cobalt Strike. Хакеры использовали проверку по IP-адресу, чтобы вредоносная нагрузка загружалась только у жертв, находящихся на территории Украины. Исследователи отметили высокий профессионализм группы: их вредоносное ПО может отправлять данные о системе каждые 10 минут, на основе которых операторы принимают решение о продолжении атаки.

Хакеры TeamPCP выставили на продажу репозитории Mistral AI

Хакерская группировка TeamPCP выставила на продажу исходный код проектов французской компании Mistral AI, занимающейся разработкой ИИ. Злоумышленники запросили 25 000 долларов за пакет, включающий почти 450 репозиториев. В компании подтвердили факт взлома системы управления кодом, но заявили, что затронутые данные не являются частью основного исходного кода. Атака была частью более масштабной кампании, в ходе которой злоумышленники получили доступ к учетным данным и внедрили вредоносный код в некоторые SDK-пакеты компании. Хакеры утверждают, что скачали почти 5 ГБ внутренних данных и грозятся выложить их в открытый доступ, если не найдут покупателя в течение недели.

Также в новостях:
* Злоумышленники вывели 10 миллионов долларов из THORChain.
* Альянс Tether, TRON и TRM Labs заморозил криптоактивы на 450 миллионов долларов.
* Ethereum Foundation запустила сервис для защиты от сле