Основные выводы
Как объясняет Джимми Су, директор по безопасности Binance, в этой статье, недавние сообщения о появлении учетных данных пользователей Binance в темной сети связаны с зараженными устройствами, а не с нарушением систем Binance.
Вредоносное ПО InfoStealer является все более распространенной угрозой, нацеленной на учетные данные, хранящиеся в браузерах, в различных отраслях, включая криптовалюту.
Binance активно мониторит такие инциденты, уведомляет пострадавших пользователей и поддерживает их в обеспечении безопасности их аккаунтов, но бдительность со стороны пользователей остается важной.
В последние дни появились утверждения, связывающие Binance с потенциальной утечкой данных, основанные на появлении учетных данных пользователей на форумах темной сети. Мы хотим прояснить, что наши внутренние расследования не показывают никаких признаков компрометации систем Binance.
Учетные данные, о которых идет речь, похоже, произошли от инфекций вредоносным ПО на отдельных устройствах пользователей. В частности, они были собраны известным злоумышленником, который работает на рынках темной сети и использует категорию вредоносного ПО, известную как InfoStealers, для сбора данных из скомпрометированных браузеров.
Это не единичный случай. Наша команда безопасности постоянно следит за источниками темной сети и кампаниями вредоносного ПО, чтобы выявлять потенциальные угрозы для наших пользователей. Когда мы обнаруживаем учетные данные, связанные с аккаунтами Binance, мы принимаем оперативные меры: инициируем сброс паролей, отзываем активные сессии и направляем пострадавших пользователей по процессу восстановления аккаунта.
Растущая проблема кибербезопасности
Хотя криптоплатформы являются популярной целью, угроза вредоносного ПО InfoStealer гораздо шире. Согласно Kaspersky, более 2 миллионов данных банковских карт были утечены в прошлом году в результате этих кампаний вредоносного ПО. И это число только растет.
Внутренние данные Binance подтверждают эту тенденцию. За последние несколько месяцев мы зафиксировали значительное увеличение числа пользователей, чьи учетные данные или данные сессии, по-видимому, были скомпрометированы инфекциями InfoStealer. Эти инфекции не происходят от Binance. Вместо этого они обычно затрагивают личные устройства, на которых учетные данные сохраняются в браузерах или автоматически заполняются на веб-сайтах.
Что такое InfoStealers?
InfoStealers – это категория вредоносного ПО, предназначенная для извлечения конфиденциальных данных из зараженных устройств без ведома жертвы. Это включает пароли, куки сессий, данные криптовалютных кошельков и другую ценную личную информацию.
Эти инструменты широко доступны через модель вредоносного ПО как услуги. За подписку киберпреступники могут получить доступ к продвинутым платформам вредоносного ПО, которые предлагают панели управления, техническую поддержку и автоматическую эксфильтрацию данных на серверы управления. После кражи данные продаются на форумах темной сети, каналах Telegram или частных рынках.
Ущерб от инфекции InfoStealer может выйти далеко за рамки одной скомпрометированной учетной записи. Утечка учетных данных может привести к краже личности, финансовому мошенничеству и несанкционированному доступу к другим сервисам, особенно когда учетные данные повторно используются на разных платформах.
Вредоносное ПО InfoStealer часто распространяется через фишинговые кампании, вредоносные объявления, троянское ПО или поддельные расширения браузера. Оказавшись на устройстве, оно сканирует сохраненные учетные данные и передает их злоумышленнику.
Вот самые распространенные векторы распространения:
Фишинговые письма с вредоносными вложениями или ссылками
Поддельные загрузки или программное обеспечение из неофициальных магазинов приложений
Моды игр и взломанные приложения, распространяемые через Discord или Telegram
Вредоносные расширения или дополнения браузера
Скомпрометированные веб-сайты, которые тихо устанавливают вредоносное ПО (загрузки без ведома)
Как только InfoStealers активны, они могут извлекать пароли, хранящиеся в браузере, записи автозаполнения, данные из буфера обмена (включая адреса криптовалютных кошельков) и даже токены сессий, которые позволяют злоумышленникам выдавать себя за пользователей, не зная их учетных данных для входа.
Вот некоторые признаки, которые могут указывать на инфекцию InfoStealer на вашем устройстве:
Необычные уведомления или расширения, появляющиеся в вашем браузере
Уведомления о несанкционированном входе или необычная активность аккаунта
Неожиданные изменения в настройках безопасности или паролях
Внезапные замедления работы системы
Самые разыскиваемые: Выдающиеся InfoStealers для Windows и MacOS
За последние 90 дней наши наблюдения выявили несколько выдающихся вариантов вредоносного ПО InfoStealer, нацеленных как на пользователей Windows, так и на пользователей macOS. Для пользователей Windows особенно распространены RedLine, LummaC2, Vidar и AsyncRAT.
RedLine Stealer известен тем, что собирает учетные данные для входа и информацию, связанную с криптовалютами, из браузеров.
LummaC2 представляет собой быстро развивающуюся угрозу, которая интегрировала методы обхода современных защит браузеров, такие как шифрование с привязкой к приложению, и теперь способна в реальном времени воровать куки и данные криптовалютных кошельков.
Vidar Stealer сосредоточен на эксфильтрации данных из браузеров и локальных приложений, обладая заметной способностью захватывать учетные данные криптовалютных кошельков.
AsyncRAT позволяет злоумышленникам удаленно контролировать жертв, записывая нажатия клавиш, захватывая скриншоты и разворачивая дополнительные нагрузки. В последнее время киберпреступники адаптировали AsyncRAT для атак, связанных с криптовалютами, собирая учетные данные и системные данные с компрометированных Windows-машин.
Для пользователей macOS Atomic Stealer стал значительной угрозой. Этот крадущий данные способен извлекать учетные данные, данные браузера и информацию о криптовалютных кошельках с зараженных устройств. Распространяемый через каналы stealer-as-a-service, Atomic Stealer использует родной AppleScript для сбора данных, представляя собой значительный риск как для отдельных пользователей, так и для организаций, использующих macOS. Другие заметные варианты, нацеленные на macOS, включают Poseidon и Banshee.
Как Binance реагирует на это
В рамках наших протоколов безопасности мы:
Мониторим рынки и форумы темной сети на предмет утечек пользовательских данных
Предупреждаем пострадавших пользователей и инициируем сброс паролей
Отзываем скомпрометированные сессии
Предлагаем четкие рекомендации по безопасности устройств и удалению вредоносного ПО
Наша инфраструктура остается защищенной, но кража учетных данных с зараженных личных устройств является внешним риском, с которым мы все сталкиваемся. Это делает образование пользователей и кибергигиену более важными, чем когда-либо.
Как защитить себя
Прежде всего, используйте антивирусные и антишпионские инструменты и регулярно проводите проверки. Некоторые авторитетные бесплатные инструменты включают Malwarebytes, Bitdefender, Kaspersky, McAfee, Norton, Avast и Windows Defender. Для пользователей MacOS рассмотрите возможность использования наборов инструментов против вредоносного ПО Objective-See, который включает LuLu, KnockKnock, ReiKey, BlockBlock, RansomWhere? и OverSight.
Помните, что легкие проверки обычно не работают хорошо, поскольку большинство вредоносных программ самоуничтожают файлы первого этапа после первоначальной инфекции. Всегда проводите полное сканирование диска, чтобы обеспечить тщательную защиту.
Вот несколько практических шагов, которые вы можете предпринять, чтобы снизить свою уязвимость к этой и многим другим угрозам кибербезопасности:
Включите двухфакторную аутентификацию (2FA), используя приложение-аутентификатор или аппаратный ключ.
Избегайте сохранения паролей в вашем браузере. Рассмотрите возможность использования специального менеджера паролей.
Загружайте программное обеспечение и приложения только из официальных источников.
Держите свою операционную систему, браузер и все приложения в актуальном состоянии.
Периодически просматривайте авторизованные устройства в вашем аккаунте Binance и удаляйте незнакомые записи.
Используйте белый список адресов для вывода, чтобы ограничить, куда могут быть отправлены средства.
Избегайте использования общественных или небезопасных WiFi-сетей при доступе к конфиденциальным аккаунтам.
Используйте уникальные учетные данные для каждой учетной записи и обновляйте их регулярно.
Следите за обновлениями безопасности и лучшими практиками от Binance и других доверенных источников.
Немедленно измените пароли, заблокируйте аккаунты и сообщите через официальные каналы поддержки Binance, если подозреваете инфекцию вредоносным ПО.
Вы можете ознакомиться с нашим полным 14-пунктовым руководством по безопасности для получения дополнительных советов о том, как обеспечить безопасность вашего аккаунта.
Как оставаться в безопасности в условиях меняющегося ландшафта угроз
Растущая значимость угрозы InfoStealer напоминает о том, насколько сложными и распространенными стали кибератаки. Хотя Binance продолжает активно инвестировать в безопасность платформы и мониторинг темной сети, защита ваших средств и личных данных требует действий с обеих сторон.
Оставаясь информированными, принимая меры безопасности и поддерживая чистоту устройств, пользователи могут значительно снизить свою уязвимость к угрозам, таким как вредоносное ПО InfoStealer.
Если вы считаете, что ваш аккаунт мог быть затронут, или если вы замечаете какое-либо подозрительное поведение, пожалуйста, свяжитесь с нами через официальные каналы поддержки. Обеспечение безопасности – это общая ответственность, и мы здесь, чтобы помочь.
