Події кібербезпеки: USB-черв'як націлився на криптогаманці, Apple закрила дірку в Beats Studio Buds

By: coinspot.io|2026/08/26 00:36:00
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Події кібербезпеки за тиждень знову виявилися тісно пов'язаними з криптовалютами: зловмисники просували кліппер через фальшиву репутацію на GitHub та YouTube, USB-черв'як поширювався через приховані ярлики Windows, а дослідники знайшли новий Android-троян для крадіжки цифрових активів. Ці епізоди добре демонструють, які тренди кібербезпеки будуть особливо помітні в 2026 році: атаки на довіру до публічних платформ, крадіжка даних через мобільні додатки, використання ШІ в соціальній інженерії та захист криптогаманців від підміни адрес.

Головні епізоди тижня:

Криптокліппер --- маскувався під торгові та беттінгові інструменти, а довіра до нього підкріплювалася накрученими лайками, коментарями та завантаженнями.

USB-черв'як --- заражав Windows-системи через .LNK-файли на флешках і підміняв адреси криптогаманців у буфері обміну.

Мережа відмивання криптовалют --- у Південній Кореї затримали 23 особи у справі про переведення коштів для камбоджійського фішингового синдикату.

Android-троян Rokarolla --- експерти Zimperium описали шкідливе ПЗ з функціями повного контролю над пристроєм.

Фейкова репутація допомогла просунути криптокліппер

Невідомий атакуючий запустив масштабну кампанію з поширення шкідливого ПЗ і використовував для цього прийоми, схожі на легальний маркетинг. У Check Point Research таку схему описали як створення підробної «Економіки репутації»: навколо шкідливих файлів заздалегідь формували видимість популярності та довіри.

Головна мета кампанії --- встановити на пристрої жертв криптокліппери під виглядом програм для трейдингу в екосистемах Solana, а також інструментів для прогнозування ставок. Для сфери інформаційної безпеки це показовий випадок: зловмисники все частіше атакують не лише вразливості в коді, але й довіру користувачів до публічних майданчиків.

Сам кліппер написаний на Rust і розрахований на Windows та macOS. Після установки він непомітно стежить за буфером обміну. Якщо користувач копіює адресу криптовалютного гаманця, шкідливе ПЗ миттєво замінює її на реквізити атакуючого, через що переказ іде не отримувачу, а злочинцеві.

Щоб усыпити пильність криптоінвесторів та онлайн-гравців, автор кампанії вибудував мережу фальшивих акаунтів на різних платформах. Аналітики помітили узгоджену активність на VirusTotal: десятки профілів залишали позитивні коментарі та лайки, створюючи враження, що шкідливі файли безпечні.

  • На GitHub та SourceForge зловмисник використовував мережу акаунтів для взаємного просування репозиторіїв. На SourceForge кількість завантажень штучно розігнали до 44 000 за допомогою ферми Android-пристроїв.
  • На YouTube для реклами програм залучили канал з аудиторією понад 91 000 підписників. Навчальні відео озвучувалися через ІІ-генератори голосу, а під відео з'являлися накручені позитивні коментарі.
  • Для надання інструментам легітимного вигляду використовувалися сервіси розповсюдження прес-релізів, включаючи EIN Presswire. Потім такі публікації автоматично потрапляли на партнерські новинні сайти.

У Check Point Research вважають, що маніпуляції на краудсорсингових платформах демонструють новий небезпечний етап соціальної інженерії. Якщо така модель закріпиться, її зможуть застосовувати не лише для кліпперів, але й для масового поширення вимагателів та більш просунутих інфостилерів.

USB-черв'як заражав комп'ютери через приховані ярлики Windows

Microsoft розкрила деталі кампанії з саморазмножуючим шкідливим ПЗ, яке полювало на криптовалюти. Зараження починалося після того, як користувач відкривав змінене ярлик .LNK на USB-накопичувачі.

Після запуску черв'як завантажував додаткові компоненти з командного сервера в зоні .onion. Потім він шукав на комп'ютері користувацькі документи, приховував оригінали та підмінював їх шкідливими ярликами з тими ж іменами. В результаті програма активувалася щоразу, коли власник пристрою намагався відкрити звичний робочий файл.

Для поширення шкідливого ПЗ створювалася запланована задача, яка відстежувала підключення зовнішніх носіїв. Як тільки в комп'ютер вставляли нову флешку, черв'як відразу копіював себе на неї. Такий сценарій нагадує старі атаки через знімні накопичувачі, але цього разу він був адаптований під крадіжку криптовалют.

Стилер починав працювати тільки якщо в системі не був відкритий <<Диспетчер задач>>. Зв'язок з командним сервером він встановлював через вбудований виконуваний файл Tor, а буфер обміну перевіряв кожні півсекунди. У поле інтересу потрапляли:

  • Сид-фрази BIP39 з 12 або 24 слів.
  • Адреси гаманців Bitcoin: Legacy, P2SH, Bech32 та Taproot.
  • Адреси гаманців Ethereum, Tron та Monero.

Коли користувач копіював адресу гаманця, програма замінювала її на адресу атакуючого. Щоб підміна менше кидалася в очі, алгоритм підбирав реквізити з подібними початковими символами.

Одним перехопленням буфера обміну шкідливе ПЗ не обмежувалося. Кожні десять секунд воно робило п'ять скріншотів і відправляло їх операторам через Curl. За командою сервера програма могла завантажити та виконати на зараженій машині довільний JavaScript-скрипт.

Активність цього USB-черв'яка фіксується як мінімум з лютого. Microsoft підкреслює, що найбільш помітні ознаки зараження пов'язані не з сигнатурами, а з поведінкою системи: підозрілою фоновою роботою та несподіваними запусками Curl, PowerShell, а також мережевими з'єднаннями з localhost:9050 --- стандартним портом проксі Tor.

В Південній Кореї закрили мережу відмивання криптовалют

Південно-корейські правоохоронці затримали 23 підозрюваних у справі про відмивання коштів для камбоджійської фішингової групи. За версією слідства, гроші проводили через складну ланцюг транзакцій з участю місцевих та закордонних криптобірж.

З лютого 2024 року по квітень 2025 року учасники схеми перемістили близько 11,1 млн USDT. Масштаб інфраструктури виявився великим: для операцій використовувалися приблизно 11 300 рахунків. Ці транзитні акаунти зв'язали з викраденими коштами на суму близько $17 млн, отриманими в результаті 265 інцидентів.

Під час рейдів поліція вилучила кримінальні доходи на 650 млн вон, або приблизно $430 000. Операція ще триває: підозрюваний організатор залишається на свободі. Щодо нього видано <<Червоне повідомлення>> Інтерполу, яке передбачає міжнародний розшук та можливу екстрадицію.

Ціна --

--
--
--

Rokarolla отримав функції повного контролю над Android

Фахівці Zimperium виявили Android-троян Rokarolla, орієнтований на крадіжку криптовалют. У його арсеналі нарахували 137 віддалених команд. Такий набір дозволяє перехоплювати PIN-коди, читати та відправляти СМС, керувати буфером обміну та відключати вбудовані захисні механізми ОС.

Шкідливе ПЗ поширюється через сайти, які видають себе за сторінки завантаження популярних сервісів, таких як TikTok і Google Chrome. На першому етапі жертва встановлює додаток, зовні схожий на системний компонент Google Play Protect. Потім дроппер за допомогою соціальної інженерії переконує користувача надати доступ до <<Спеціальних можливостей>>.

Отримавши це дозволення, шкідливе ПЗ розгортає основне навантаження і відразу ж вимикає справжній сканер Play Protect. Для комп'ютерної безпеки мобільних пристроїв такі дозволи залишаються одним з найризикованіших елементів: вони надають додатку занадто широкий контроль над діями користувача.

Rokarolla завантажує з сервера підроблені HTML-сторінки авторизації для кожного активного додатку з цільового списку. Коли власник смартфона відкриває справжній криптогаманець, троян перекриває його фальшивим вікном і забирає введені дані.

Окремий оверлей копіює стандартний екран блокування Android. Так шкідливе ПЗ може вкрасти PIN-код, пароль або графічний ключ, а оператори отримують можливість керувати пристроєм навіть після блокування. Для крадіжки криптовалюти троян також використовує кліппер: він стежить за буфером обміну і змінює скопійовані адреси гаманців на реквізити атакуючих.

Щоб обходити двофакторну аутентифікацію, Rokarolla читає всі СМС на пристрої і вміє надсилати повідомлення самостійно. Якщо троян стає додатком за замовчуванням для дзвінків і СМС, він може блокувати вхідні виклики. У такому випадку попереджувальний дзвінок від антифрод-системи банку просто не доходить до власника.

Головна рекомендація експертів --- з особливою обережністю надавати доступ до <<Спеціальних можливостей>>. Саме це дозволення запускає основну ланцюг атаки і перетворює звичайний додаток на інструмент повного контролю над смартфоном.

Криптосхеми почали відправляти кур'єрів за готівкою

Оператори криптовалютних схем <<Розподілу свиней>> стали наймати кур'єрів, щоб забирати у жертв готівку. Такий метод допомагає обходити банківські системи безпеки, які можуть блокувати підозрілі перекази.

Зазвичай шахраї починають з спілкування в соцмережах, месенджерах або на сайтах знайомств. Вони поступово входять у довіру, а потім пропонують вкластися у фальшиву інвестиційну платформу. Якщо банківський переказ не проходить, жертву переконують зняти готівку --- наприклад, під приводом тимчасової <<Заморозки>> рахунку.

Після цього до людини відправляють кур'єра. Для ідентифікації використовують заздалегідь погоджений пароль або серійний номер конкретної доларової купюри. Отримавши гроші, шахраї показують у віртуальному гаманці жертви зростання балансу, а потім вимагають нові платежі --- наприклад, нібито для оплати податків перед виведенням коштів.

За даними ФБР за 2025 рік, криптовалютні та інвестиційні схеми залишаються в США найруйнівнішою формою кіберзлочинності. На них припало 49% всіх інцидентів, а загальний збиток досяг $8,6 млрд.

Apple закрила небезпечну уразливість у Beats Studio Buds

Apple випустила оновлення прошивки для Beats Studio Buds і усунула уразливість високого ступеня небезпеки. Про проблему ще в січні повідомили експерти SentinelOne: дірка дозволяла атакуючим таємно підключатися до навушників і використовувати їх мікрофон для спостереження.

Уразливість отримала ідентифікатор CVE-2025-20701. Вона пов'язана з некоректною авторизацією в Bluetooth-аудіо SDK від розробника чіпів Airoha. Якщо навушники ще не були спарені і знаходилися в режимі пошуку підключення, атакуючий в зоні дії Bluetooth міг підключити до них своє обладнання без згоди користувача.

Проблему закрили в прошивці Beats версії 1B211. Експлойт міг спрацьовувати через звичайний Bluetooth або Bluetooth Low Energy без будь-якої аутентифікації. Окрім прослуховування, атака давала майже повний контроль над пристроєм: зловмисник міг читати і перезаписувати оперативну і флеш-пам'ять навушників.

Більше того, атакуючі могли перехоплювати довірчі зв'язки з раніше спареними смартфонами. Це відкривало шлях до більш складних багатоетапних атак, де інформаційні технології, такі як бездротові протоколи, ставали частиною ланцюга компрометації.

Події, інциденти та базові принципи кібербезпеки

Подія інформаційної безпеки --- це зафіксоване діяння або зміна, яка може вплинути на захист системи або даних. Наприклад, підключення USB-накопичувача, запуск незвичного процесу, вхід в аккаунт з нового пристрою, зміна прав доступу або мережеве з'єднання з підозрілим вузлом.

Інцидент кібербезпеки --- це подія або ланцюг подій, які вже порушують безпеку або створюють пряму загрозу. До таких інцидентів належать зараження USB-червом, підміна адреси криптогаманця в буфері обміну, крадіжка сид-фрази, фішингова авторизація через підроблене вікно та несанкціоноване підключення до пристрою через Bluetooth.

Три базових принципи кібербезпеки:

  • Конфіденційність --- доступ до даних отримують лише ті, кому він дійсно потрібен.
  • Цілісність --- дані не повинні непомітно змінюватися, підмінятися або пошкоджуватися.
  • Доступність --- системи і сервіси повинні працювати тоді, коли вони потрібні користувачам і бізнесу.

Захист інфраструктури будується навколо оновлень, контролю прав, моніторингу підозрілих процесів, перевірки мережевих з'єднань і обережної роботи з зовнішніми носіями. Захист даних спирається на резервні копії, шифрування, багатофакторну аутентифікацію, мінімальні привілеї і уважну перевірку того, куди саме відправляються гроші або конфіденційна інформація.

Правила кібербезпеки для користувачів

10 правил, які допомагають знизити ризик злому і крадіжки даних:

  • Використовувати різні складні паролі для важливих сервісів.
  • Включати багатофакторну аутентифікацію там, де вона доступна.
  • Перевіряти адресу сайту перед введенням логіна, пароля або сид-фрази.
  • Не встановлювати додатки з сумнівних джерел.
  • Обережно надавати доступ до <<Спеціальним можливостям>> та іншим чутливим дозволам.
  • Не відкривати файли і ярлики з незнайомих USB-накопичувачів.
  • Оновлювати операційну систему, браузер, додатки і прошивки пристроїв.
  • Перед криптопереказом звіряти адресу гаманця після вставки з буфера обміну.
  • Зберігати резервні копії важливих даних окремо від основного пристрою.
  • Не довіряти популярності проекту лише за лайками, коментарями, завантаженнями або відеооглядами.

7 правил безпечного інтернету

  • Не переходити за підозрілими посиланнями з листів, месенджерів і коментарів.
  • Не вводити платіжні дані і паролі на сторінках, які виглядають незвично.
  • Перевіряти домен сайту, особливо якщо йдеться про гаманці, біржі і інвестиції.
  • Не відправляти гроші людям, знайомство з якими почалося в соцмережах або на сайтах знайомств.
  • Не завантажувати <<інвестиційні>> і <<трейдингові>> інструменти з неперевірених сторінок.
  • Не передавати коди з СМС, PIN-коди і сид-фрази третім особам.
  • Ставитися з обережністю до термінових проханням, обіцянкам високої доходності і тиску з боку співрозмовника.

Навчання співробітників корисно проводити не одноразовими лекціями, а короткими регулярними практиками. Добре працюють розбори реальних атак, тренування з фішинговими листами, інструкції з роботи з USB-носіями, чек-листи для криптоплатежів, сценарії реагування на підозрілі програми та зрозумілі правила видачі прав доступу.

Календарі конференцій та заходів з кібербезпеки варто шукати на сайтах профільних асоціацій, у великих ІБ-вендорів, у розділах подій технологічних медіа, на сторінках університетів та професійних спільнот. Перед реєстрацією корисно перевірити організатора, дату, програму, формат участі та список спікерів.

Інші важливі новини тижня

Aztec --- застарілий контракт у мережі зламали на $2 млн.

Polymarket --- Кентуккі, слідуючи за іншими штатами, подав позов проти платформи.

Соцмережі у Великій Британії --- влада планує заборонити доступ дітям молодше 16 років.

Криптовалюта в РФ --- Верховний суд визнав її предметом крадіжки.

Bitbank --- біржа пригрозила блокуваннями за транзакції, пов'язані з Polymarket.

Що почитати на вихідних

Ідеї, що змінюють світ, часто народжуються на периферії --- у людей, яких сучасники вважають чудаками. ForkLog розбирає, чому першопрохідці, такі як Джек Парсонс, часто залишаються в тіні революцій, до яких самі доклали руку. Штучний інтелект вже впливає на кібербезпеку з двох сторін: захисникам він допомагає швидше помічати аномалії, шукати шкідливу активність та розбирати великі масиви даних, а атакуючим спрощує фішинг, генерацію фальшивих голосів та створення переконливих приманок. Такі історії особливо добре нагадують: технологічні зрушення рідко починаються в центрі уваги.


Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]