Wydarzenia związane z cyberbezpieczeństwem: robak USB celuje w portfele kryptowalut, Apple załatało lukę w Beats Studio Buds

By: coinspot.io|2026/08/26 00:36:00
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Wydarzenia związane z cyberbezpieczeństwem w minionym tygodniu ponownie były ściśle związane z kryptowalutami: przestępcy promowali clipper poprzez fałszywą reputację na GitHubie i YouTube, robak USB rozprzestrzeniał się za pomocą ukrytych skrótów Windows, a badacze odkryli nowego trojana na Androida do kradzieży aktywów cyfrowych. Te epizody dobrze pokazują, jakie trendy w cyberbezpieczeństwie będą szczególnie widoczne w 2026 roku: ataki na zaufanie do publicznych platform, kradzież danych przez aplikacje mobilne, wykorzystanie AI w inżynierii społecznej oraz ochrona portfeli kryptowalut przed zamianą adresów.

Główne wydarzenia tygodnia:

  • Kryptoklipper - maskował się jako narzędzia handlowe i zakładów, a zaufanie do niego wspierały sztucznie podbite lajki, komentarze i pobrania.
  • Robak USB - zarażał systemy Windows za pomocą plików .LNK na pamięciach USB i zamieniał adresy portfeli kryptowalut w schowku.
  • Sieć prania kryptowalut - w Korei Południowej zatrzymano 23 osoby w sprawie przekazywania funduszy dla kambodżańskiego syndykatu phishingowego.
  • Trojan Android Rokarolla - eksperci Zimperium opisali złośliwe oprogramowanie z funkcjami pełnej kontroli nad urządzeniem.

Fałszywa reputacja pomogła w promocji kryptoklippera

Nieznany atakujący uruchomił dużą kampanię rozprzestrzeniania złośliwego oprogramowania, wykorzystując techniki podobne do legalnego marketingu. W Check Point Research opisano ten schemat jako tworzenie fałszywej "Ekonomii reputacji": wokół złośliwych plików wcześniej formowano wrażenie popularności i zaufania.

Głównym celem kampanii było zainstalowanie na urządzeniach ofiar kryptoklipperów pod postacią programów do handlu w ekosystemach Solana oraz narzędzi do prognozowania zakładów. Dla sfery bezpieczeństwa informacji jest to wymowny przypadek: przestępcy coraz częściej atakują nie tylko luki w kodzie, ale także zaufanie użytkowników do publicznych platform.

Sam clipper napisany jest w Rust i przeznaczony dla Windows i macOS. Po zainstalowaniu niepostrzeżenie monitoruje schowek. Jeśli użytkownik skopiuje adres portfela kryptowalutowego, złośliwe oprogramowanie natychmiast zastępuje go danymi atakującego, przez co przelew trafia nie do odbiorcy, a do przestępcy.

Aby uśpić czujność inwestorów kryptowalutowych i graczy online, autor kampanii zbudował sieć fałszywych kont na różnych platformach. Analitycy zauważyli skoordynowaną aktywność na VirusTotal: dziesiątki profili zostawiały pozytywne komentarze i lajki, tworząc wrażenie, że złośliwe pliki są bezpieczne.

  • Na GitHubie i SourceForge przestępca wykorzystał sieć kont do wzajemnej promocji repozytoriów. Na SourceForge liczba pobrań sztucznie zwiększyła się do 44 000 za pomocą farmy urządzeń Android.
  • Na YouTube do reklamy programów wykorzystano kanał z publicznością liczącą ponad 91 000 subskrybentów. Filmy instruktażowe były komentowane przez generatory głosu AI, a pod filmami pojawiały się sztucznie podbite pozytywne komentarze.
  • Aby nadać narzędziom legalny wygląd, wykorzystano usługi dystrybucji komunikatów prasowych, w tym EIN Presswire. Następnie takie publikacje automatycznie trafiały na partnerskie strony informacyjne.

W Check Point Research uważają, że manipulacje na platformach crowdsourcingowych pokazują nowy niebezpieczny etap inżynierii społecznej. Jeśli taki model się utrwali, będzie można go stosować nie tylko dla clipperów, ale także do masowego rozprzestrzeniania ransomware i bardziej zaawansowanych infostealerów.

Robak USB zarażał komputery przez ukryte skróty Windows

Microsoft ujawnia szczegóły kampanii z samoreprodukującym się złośliwym oprogramowaniem, które polowało na kryptowaluty. Zakażenie zaczynało się, gdy użytkownik otwierał zmodyfikowany skrót .LNK na pamięci USB.

Po uruchomieniu robak pobierał dodatkowe komponenty z serwera dowodzenia w strefie .onion. Następnie przeszukiwał komputer w poszukiwaniu dokumentów użytkownika, ukrywał oryginały i zastępował je złośliwymi skrótami o tych samych nazwach. W rezultacie program aktywował się za każdym razem, gdy właściciel urządzenia próbował otworzyć znany plik roboczy.

Aby rozprzestrzenić złośliwe oprogramowanie, tworzył zaplanowane zadanie, które monitorowało podłączenie zewnętrznych nośników. Gdy tylko do komputera włożono nowy pendrive, robak natychmiast kopiował się na niego. Taki scenariusz przypomina stare ataki przez nośniki wymienne, ale tym razem został dostosowany do kradzieży kryptowalut.

Stealer zaczynał działać tylko wtedy, gdy w systemie nie był otwarty <<Menadżer zadań>>. Połączenie z serwerem dowodzenia nawiązywał przez wbudowany plik wykonywalny Tor, a schowek sprawdzał co pół sekundy. W polu zainteresowania znajdowały się:

  • Frazy seed BIP39 z 12 lub 24 słów.
  • Adresy portfeli Bitcoin: Legacy, P2SH, Bech32 i Taproot.
  • Adresy portfeli Ethereum, Tron i Monero.

Gdy użytkownik kopiował adres portfela, program zastępował go adresem atakującego. Aby zamiana była mniej zauważalna, algorytm dobierał dane z podobnymi początkowymi znakami.

Jedno przechwycenie schowka nie było jedynym działaniem złośliwego oprogramowania. Co dziesięć sekund robił pięć zrzutów ekranu i wysyłał je operatorom przez Curl. Na polecenie serwera program mógł pobrać i wykonać na zainfekowanej maszynie dowolny skrypt JavaScript.

Aktywność tego robaka USB jest rejestrowana co najmniej od lutego. Microsoft podkreśla, że najbardziej zauważalne oznaki zakażenia związane są nie z sygnaturami, ale z zachowaniem systemu: podejrzaną pracą w tle oraz niespodziewanymi uruchomieniami Curl, PowerShell i połączeniami sieciowymi z localhost:9050 --- standardowym portem proxy Tor.

Zamknięto sieć prania kryptowalut w Korei Południowej

Koreańskie organy ścigania zatrzymały 23 podejrzanych w sprawie prania pieniędzy dla kambodżańskiej grupy phishingowej. Według śledztwa, pieniądze były przepuszczane przez skomplikowany łańcuch transakcji z udziałem lokalnych i zagranicznych giełd kryptowalut.

Od lutego 2024 roku do kwietnia 2025 roku uczestnicy schematu przenieśli około 11,1 mln USDT. Skala infrastruktury okazała się duża: do operacji wykorzystano około 11 300 kont. Te konta tranzytowe powiązano z skradzionymi funduszami w wysokości około 17 mln dolarów, uzyskanymi w wyniku 265 incydentów.

Podczas nalotów policja zabezpieczyła przestępcze dochody w wysokości 650 mln wonów, czyli około 430 000 dolarów. Operacja nadal trwa: domniemany organizator pozostaje na wolności. W stosunku do niego wydano <> Interpolu, które przewiduje międzynarodowe poszukiwania i możliwą ekstradycję.

Rokarolla uzyskał pełną kontrolę nad Androidem

Specjaliści Zimperium odkryli trojana Android Rokarolla, ukierunkowanego na kradzież kryptowalut. W jego arsenale znaleziono 137 zdalnych poleceń. Taki zestaw pozwala na przechwytywanie kodów PIN, czytanie i wysyłanie SMS-ów, zarządzanie schowkiem oraz wyłączanie wbudowanych mechanizmów ochronnych systemu operacyjnego.

Złośliwe oprogramowanie rozprzestrzenia się przez strony, które podszywają się pod strony pobierania popularnych usług, takich jak TikTok i Google Chrome. Na pierwszym etapie ofiara instaluje aplikację, która zewnętrznie przypomina komponent systemowy Google Play Protect. Następnie dropper za pomocą inżynierii społecznej przekonuje użytkownika do udzielenia dostępu do <<Specjalnych możliwości>>.

Po uzyskaniu tego zezwolenia złośliwe oprogramowanie uruchamia główny ładunek i natychmiast wyłącza prawdziwy skaner Play Protect. Dla bezpieczeństwa komputerowego urządzeń mobilnych takie zezwolenia pozostają jednym z najbardziej ryzykownych elementów: dają aplikacji zbyt szeroką kontrolę nad działaniami użytkownika.

Rokarolla pobiera z serwera fałszywe strony HTML do logowania dla każdej aktywnej aplikacji z docelowej listy. Kiedy właściciel smartfona otwiera prawdziwy portfel kryptowalutowy, trojan zasłania go fałszywym oknem i kradnie wprowadzone dane.

Osobny overlay kopiuje standardowy ekran blokady Androida. W ten sposób złośliwe oprogramowanie może ukraść PIN, hasło lub wzór graficzny, a operatorzy zyskują możliwość zarządzania urządzeniem nawet po zablokowaniu. Do kradzieży kryptowalut trojan również wykorzystuje clippera: śledzi schowek i zmienia skopiowane adresy portfeli na dane atakujących.

Aby obejść dwuetapową weryfikację, Rokarolla odczytuje wszystkie SMS-y na urządzeniu i potrafi wysyłać wiadomości samodzielnie. Jeśli trojan staje się domyślną aplikacją do połączeń i SMS-ów, może blokować przychodzące połączenia. W takim przypadku ostrzegawczy telefon od systemu antyfraudowego banku po prostu nie dociera do właściciela.

Główna rekomendacja ekspertów - z wyjątkową ostrożnością udzielać dostępu do <<Specjalnych możliwości>>. To właśnie to zezwolenie uruchamia główny łańcuch ataku i przekształca zwykłą aplikację w narzędzie pełnej kontroli nad smartfonem.

Kryptoschematy zaczęły wysyłać kurierów po gotówkę

Operatorzy schematów kryptowalutowych <<Rozdzielania świń>> zaczęli zatrudniać kurierów do odbierania gotówki od ofiar. Taka metoda pomaga omijać systemy bezpieczeństwa banków, które mogą blokować podejrzane przelewy.

Zazwyczaj oszuści zaczynają od komunikacji w mediach społecznościowych, komunikatorach lub na stronach randkowych. Stopniowo zdobywają zaufanie, a następnie proponują inwestycję w fałszywą platformę inwestycyjną. Jeśli przelew bankowy nie przechodzi, ofiarę przekonuje się do wypłaty gotówki - na przykład pod pretekstem tymczasowego <<Zamrożenia>> konta.

Po tym do osoby wysyłany jest kurier. Do identyfikacji używa się wcześniej uzgodnionego hasła lub numeru seryjnego konkretnego banknotu dolarowego. Po otrzymaniu pieniędzy oszuści pokazują w wirtualnym portfelu ofiary wzrost salda, a następnie żądają nowych płatności - na przykład rzekomo na opłacenie podatków przed wypłatą środków.

Według danych FBI za rok 2025, schematy kryptowalutowe i inwestycyjne pozostają w USA najdestrukcyjniejszą formą cyberprzestępczości. Stanowią 49% wszystkich incydentów, a całkowite straty osiągnęły 8,6 miliarda dolarów.

Cena --

--
--
--

Apple załatało niebezpieczną lukę w Beats Studio Buds

Apple wydało aktualizację oprogramowania układowego dla Beats Studio Buds i usunęło lukę o wysokim stopniu niebezpieczeństwa. O problemie jeszcze w styczniu poinformowali eksperci SentinelOne: luka pozwalała atakującym na tajne podłączenie się do słuchawek i wykorzystanie ich mikrofonu do szpiegowania.

Luka otrzymała identyfikator CVE-2025-20701. Jest związana z nieprawidłową autoryzacją w SDK audio Bluetooth od producenta chipów Airoha. Jeśli słuchawki nie były jeszcze sparowane i znajdowały się w trybie wyszukiwania połączenia, atakujący w zasięgu Bluetooth mógł podłączyć do nich swoje urządzenie bez zgody użytkownika.

Problem został rozwiązany w oprogramowaniu Beats w wersji 1B211. Eksploatacja mogła działać przez zwykły Bluetooth lub Bluetooth Low Energy bez jakiejkolwiek autoryzacji. Oprócz podsłuchiwania, atak dawał niemal pełną kontrolę nad urządzeniem: przestępca mógł odczytywać i nadpisywać pamięć operacyjną i flash słuchawek.

Co więcej, atakujący mogli przechwytywać zaufane połączenia z wcześniej sparowanymi smartfonami. Otwierało to drogę do bardziej złożonych ataków wieloetapowych, w których technologie informacyjne, takie jak protokoły bezprzewodowe, stawały się częścią łańcucha kompromitacji.

Wydarzenia, incydenty i podstawowe zasady cyberbezpieczeństwa

Wydarzenie związane z bezpieczeństwem informacji to zarejestrowana akcja lub zmiana, która może wpłynąć na ochronę systemu lub danych. Na przykład podłączenie pamięci USB, uruchomienie nietypowego procesu, logowanie się na konto z nowego urządzenia, zmiana uprawnień lub połączenie sieciowe z podejrzanym węzłem.

Incydent cyberbezpieczeństwa to wydarzenie lub ciąg wydarzeń, które już naruszają bezpieczeństwo lub stwarzają bezpośrednie zagrożenie. Do takich incydentów należy zarażenie wirusem USB, podmiana adresu portfela kryptowalutowego w schowku, kradzież frazy seed, phishingowa autoryzacja przez fałszywe okno oraz nieautoryzowane połączenie z urządzeniem przez Bluetooth.

Trzy podstawowe zasady cyberbezpieczeństwa:

  • Poufność — dostęp do danych mają tylko ci, którzy naprawdę go potrzebują.
  • Integralność — dane nie powinny zmieniać się, podmieniać ani uszkadzać bez wiedzy użytkownika.
  • Dostępność — systemy i usługi powinny działać wtedy, gdy są potrzebne użytkownikom i biznesowi.

Ochrona infrastruktury opiera się na aktualizacjach, kontroli uprawnień, monitorowaniu podejrzanych procesów, sprawdzaniu połączeń sieciowych i ostrożnym korzystaniu z zewnętrznych nośników. Ochrona danych opiera się na kopiach zapasowych, szyfrowaniu, wieloskładnikowej autoryzacji, minimalnych uprawnieniach oraz starannej weryfikacji, dokąd dokładnie wysyłane są pieniądze lub poufne informacje.

Zasady cyberbezpieczeństwa dla użytkowników

10 zasad, które pomagają zmniejszyć ryzyko włamania i kradzieży danych:

  • Używać różnych skomplikowanych haseł do ważnych usług.
  • Włączać wieloskładnikową autoryzację tam, gdzie jest dostępna.
  • Sprawdzać adres strony przed wprowadzeniem loginu, hasła lub frazy seed.
  • Nie instalować aplikacji z podejrzanych źródeł.
  • Ostrożnie udostępniać dostęp do <<Specjalnych możliwości>> i innych wrażliwych uprawnień.
  • Nie otwierać plików i skrótów z nieznanych pamięci USB.
  • Aktualizować system operacyjny, przeglądarkę, aplikacje i oprogramowanie urządzeń.
  • Przed kryptotransferem weryfikować adres portfela po wklejeniu z schowka.
  • Przechowywać kopie zapasowe ważnych danych oddzielnie od głównego urządzenia.
  • Nie ufać popularności projektu tylko na podstawie polubień, komentarzy, pobrań czy recenzji wideo.

7 zasad bezpiecznego internetu

  • Nie klikać podejrzanych linków z e-maili, komunikatorów i komentarzy.
  • Nie wprowadzać danych płatniczych i haseł na stronach, które wyglądają nietypowo.
  • Sprawdzać domenę strony, szczególnie jeśli chodzi o portfele, giełdy i inwestycje.
  • Nie wysyłać pieniędzy osobom, z którymi znajomość zaczęła się w mediach społecznościowych lub na stronach randkowych.
  • Nie pobierać <> i <> narzędzi z niezweryfikowanych stron.
  • Nie przekazywać kodów z SMS-ów, kodów PIN i fraz seed osobom trzecim.
  • Ostrożnie podchodzić do pilnych próśb, obietnic wysokich zysków i presji ze strony rozmówcy.

Szkolenie pracowników warto prowadzić nie poprzez jednorazowe wykłady, ale krótkie, regularne praktyki. Dobrze sprawdzają się analizy rzeczywistych ataków, treningi dotyczące phishingowych e-maili, instrukcje dotyczące pracy z nośnikami USB, listy kontrolne dla płatności kryptograficznych, scenariusze reakcji na podejrzane aplikacje oraz jasne zasady przyznawania uprawnień dostępu.

Kalendarze konferencji i wydarzeń związanych z cyberbezpieczeństwem warto szukać na stronach stowarzyszeń branżowych, u dużych dostawców bezpieczeństwa informacji, w sekcjach wydarzeń mediów technologicznych, na stronach uniwersytetów i społeczności zawodowych. Przed rejestracją warto sprawdzić organizatora, datę, program, format uczestnictwa oraz listę prelegentów.

Inne ważne wiadomości tygodnia

Aztec --- przestarzały kontrakt w sieci został zhakowany na kwotę 2 mln dolarów.

Polymarket --- Kentucky, w ślad za innymi stanami, złożył pozew przeciwko platformie.

Media społecznościowe w Wielkiej Brytanii --- władze planują zakazać dostępu dzieciom poniżej 16 roku życia.

Kryptowaluta w Rosji --- Sąd Najwyższy uznał ją za przedmiot kradzieży.

Bitbank --- giełda zagroziła blokadami za transakcje związane z Polymarket.

Co przeczytać w weekend

Pomysły zmieniające świat często rodzą się na peryferiach --- u ludzi, których współcześni uważają za dziwaków. ForkLog analizuje, dlaczego pionierzy tacy jak Jack Parsons często pozostają w cieniu rewolucji, do których sami się przyczynili. Sztuczna inteligencja już wpływa na cyberbezpieczeństwo z dwóch stron: pomaga obrońcom szybciej dostrzegać anomalie, wyszukiwać złośliwą aktywność i analizować duże zbiory danych, a atakującym ułatwia phishing, generowanie fałszywych głosów i tworzenie przekonujących przynęt. Takie historie szczególnie dobrze przypominają, że technologiczne zmiany rzadko zaczynają się w centrum uwagi.

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]