Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
Генератор случайных чисел, который использовали при создании сид-фраз, стал причиной массовых атак на владельцев криптовалют. О новой вредоносной кампании Ill Bloom сообщили аналитики Coinspect.
Главная проблема крылась в функции CryptoJS.lib.WordArray.random(), код которой был написан еще 12 лет назад. При генерации 128- и 256-битных сид-фраз она выдавала настолько слабую энтропию, что реальное пространство перебора сокращалось с криптографически надежных 2^128 и 2^256 до ничтожных 2^39 и 2^47. Это позволило злоумышленникам подобрать ключи жертв на обычном оборудовании.
Хакеры непрерывно генерировали возможные варианты паролей, конвертировали их в адреса стандартов BIP39 и сверяли с публичными данными блокчейнов. Эксплуатация проходила в две волны:
По данным аналитиков, доказанный ущерб составил около $5,7 млн. Атака коснулась сетей биткоина, Ethereum (и EVM-совместимых сетей), Tron, Rootstock и Polygon.
Уязвимый код использовали как минимум пять криптокошельков:
В Coinspect предупредили, что простое обновление уязвимого приложения до новой версии не защитит средства. Сид-фраза, изначально созданная с помощью слабого генератора, навсегда остается скомпрометированной, даже если импортировать ее в надежный аппаратный кошелек.
Новый инфостилер под macOS обладает нестандартным подходом к краже криптовалют: распространяется через набирающие популярность атаки ClickFix, похищает системные пароли и данные Apple Keychain. Вирус, написанный на языке Go, обнаружили исследователи Huntress.
Атака начинается с электронного письма: жертва переходит по ссылке на фишинговую страницу, где ей под видом инструкции предлагается скопировать и выполнить специальную команду в терминале. Далее запускается цепочка:
Закрепившись в системе, стилер анализирует базы данных паролей в браузерах, файлах cookie и содержимом Apple Keychain.
Его главная особенность кроется в модуле работы с криптовалютами. Вредонос умеет перехватывать и модифицировать транзакции в сетях биткоина, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед их подписанием.
Эксперты отметили, что впервые столкнулись с криптодрейнером, который оставляет средства на криптокошельке. В коде вируса заложены функции, позволяющие высчитать общую сумму транзакции и незаметно перенаправить на адрес хакера лишь заданный процент. Такой подход позволяет злоумышленникам паразитировать на счетах жертвы, не вызывая немедленных подозрений.
По данным Huntress, эта инфраструктура управляется российской компанией Aeza Group. Ранее данная организация и связанные с ней лица попали под санкции США и Великобритании за предоставление услуг Bulletproof-хостинга операторам программ-вымогателей.
Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову за создание и управление инфраструктурой программы-вымогателя Ransom Cartel.
Сильников, известный на русскоязычных теневых форумах под никами J.P. Morgan, xxx и lansky, был активен в киберкриминале как минимум с 2005 года. Разработку проекта Ransom Cartel он начал в мае 2021 года по классической модели CaaS.
Как работал синдикат:
По данным следствия, в период с 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний по всему миру. Совокупный подтвержденный ущерб от простоя организаций составил более $6,7 млн, а общая сумма требований о выкупе — не менее $5,2 млн.
В числе громких инцидентов — атака в августе 2022 года на медицинский стартап, занимающийся роботизированной хирургией, работа которого была парализована на два месяца. Весной 2023 года хакеры взломали инфраструктуру нескольких юридических фирм (две из них в итоге заплатили выкупы в размере $125 000 и $300 000 за восстановление данных).
В июле 2023 года Сильникова арестовали в Испании в ходе международной спецоперации. Ему удалось сбежать, но в итоге правоохранители задержали хакера при попытке пересечь границу Беларуси. Он согласился на экстрадицию.
Сильникова признали виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы.
В Великобритании в результате взлома Национальной полицейской юридической базы данных (PNLD) скомпрометированы контактные данные более чем 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность за атаку взяла на себя группировка вымогателей ExfilSquad.
PNLD — ключевой онлайн-ресурс, который более 30 лет используется 43 полицейскими управлениями Англии и Уэльса, а также Британской транспортной полицией.
По заявлениям ExfilSquad, злоумышленникам удалось выкачать 1,9 ГБ информации, что составляет около 135 000 записей. В составе базы данных:
Хакеры опубликовали образцы украденной базы и потребовали от властей выкуп за отказ от публикации оставшегося массива данных.
Представители PNLD подчеркнули, что инцидент расследуют, а сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях. Кроме того, нет никаких доказательств компрометации паролей.
Эксперты кибербезопасности Microsoft связали масштабную кампанию CaptiveCrunch, направленную на гостей отелей и участников конференций, с российскими хактивистами Midnight Blizzard (APT29, Cozy Bear, Storm-2945).
Целями атак была компрометация корпоративных учетных записей Microsoft 365 и слежка за VIP-гостями. Кампания активна как минимум с мая 2026 года.
Вектор атаки и механика заражения:
В ходе кампании хакеры задействовали два новых вируса, в коде которых исследователи обнаружили следы использования ИИ-инструментов:
Управление зараженными устройствами и сбор данных осуществлялись через незащищенную веб-панель FruitStone.
Традиционными мишенями для хакеров-шпионов становятся дипломаты и правительственные чиновники, топ-менеджеры и инженеры оборонных, энергетических и крупных IT-корпораций, а также ученые и сотрудники аналитических центров.
Специалисты Microsoft рекомендовали считать все публичные Wi-Fi сети в отелях и конференц-центрах заведомо взломанными. Они посоветовали использовать для работы мобильный интернет или надежный VPN, избегать установки «обновлений» или утилит, предлагаемых при подключении к гостевой сети.
