Ключевые моменты для запоминания

  • Как объясняет Джимми Су, директор по безопасности Binance, в рамках этой статьи недавние revelations о том, что учетные данные пользователей Binance появились в даркнете, происходят от устройств, зараженных вредоносным ПО, а не от вторжения в системы Binance.

  • Вредоносное программное обеспечение (малварь) типа InfoStealer (кража данных) является все более распространенной угрозой, нацеленной на учетные данные, хранящиеся в браузерах во всех секторах, включая сектор криптовалют.

  • Binance активно отслеживает такие инциденты, информирует затронутых пользователей и помогает им защитить свои счета, но бдительность со стороны пользователя остается необходимой.

В последние дни появились обвинения, указывающие на Binance как на потенциальный источник утечки данных. Эти утверждения основаны на появлении учетных данных пользователей на форумах темного веба. Мы хотим уточнить, что наши внутренние расследования не показывают никаких признаков компрометации систем Binance.

Учетные данные, о которых идет речь, похоже, происходят от заражений вредоносным ПО на личных устройствах пользователей. Эти учетные данные были, в частности, собраны известным актером, который действует на рынках темного веба и использует категорию вредоносных программ, называемых InfoStealers, для извлечения данных из скомпрометированных браузеров.

Это не единичный случай: наша команда безопасности постоянно отслеживает источники темного веба и кампании вредоносных программ, чтобы выявить потенциальные угрозы для наших пользователей. Когда мы обнаруживаем учетные данные, связанные с учетными записями Binance, мы действуем быстро: мы инициируем сброс паролей, отзыв активных сессий и сопровождаем затронутых пользователей, чтобы они восстановили свои учетные записи.

Серьезный вызов в кибербезопасности

Хотя платформы криптовалют являются популярной целью, угроза вредоносных программ типа InfoStealer гораздо более широка. Согласно Kaspersky, более двух миллионов данных банковских карт были раскрыты в прошлом году из-за этих кампаний вредоносных программ. Это число продолжает расти.

Внутренние данные Binance подтверждают эту тенденцию. За последние месяцы мы выявили значительное увеличение числа пользователей, чьи учетные данные или данные сессий, похоже, были скомпрометированы из-за заражений вредоносными программами InfoStealer. Эти инфекции не происходят из Binance. Вместо этого они обычно затрагивают личные устройства, на которых учетные данные хранятся в браузерах или автоматически заполняются на веб-сайтах.

Что такое программное обеспечение типа InfoStealer?

Программное обеспечение типа InfoStealer — это категория вредоносных программ (malware), разработанных для извлечения конфиденциальных данных с зараженных устройств без ведома жертвы. Это включает в себя пароли, куки сессий, детали криптокошельков и другую ценную личную информацию.

Эти инструменты широко доступны через модель вредоносного ПО как услуги. За абонентскую плату киберпреступники могут получить доступ к платформам продвинутого вредоносного ПО, которые предлагают панели управления, службу поддержки и автоматическую эксфиляцию данных на серверы командования и контроля. Как только данные были украдены, они продаются на форумах темного веба, каналах Telegram или частных рынках.

Ущерб от заражения через InfoStealer не ограничивается одной скомпрометированной учетной записью. Скомпрометированные учетные данные могут привести к краже личности, финансовому мошенничеству и несанкционированному доступу к другим услугам, особенно когда учетные данные используются повторно на нескольких платформах.

Вредоносные программы типа InfoStealer часто распространяются через фишинговые кампании, вредоносные объявления, трояны или ложные расширения браузера. Как только они попадают на устройство, они сканируют сохраненные учетные данные и передают их злоумышленнику.

Вот наиболее распространенные векторы распространения:

  • Фишинговые электронные письма с вложениями или вредоносными ссылками;

  • Мошеннические загрузки или программное обеспечение из неофициальных магазинов приложений;

  • Моды игр и взломанные приложения, распространяемые через Discord или Telegram;

  • Вредоносные расширения или дополнения браузера;

  • Скомпрометированные веб-сайты, которые без ведома устанавливают вредоносные программы (скрытые загрузки).

Как только они активируются, программы InfoStealer могут извлекать пароли, хранящиеся в браузере, записи автозаполнения, данные из буфера обмена (включая адреса криптокошельков) и даже токены сессий, которые позволяют злоумышленникам выдавать себя за пользователей, не зная их учетных данных.

Вот некоторые признаки, которые могут указывать на заражение вашим устройством вредоносной программой типа InfoStealer:

  • Необычные уведомления или расширения, появляющиеся в вашем браузере;

  • Оповещения о несанкционированных входах или необычной активности учетной записи;

  • Неожиданные изменения в настройках безопасности или паролях;

  • Внезапные замедления производительности системы.

Наиболее востребованные программные обеспечения: популярные InfoStealers, нацеленные на Windows и MacOS

За последние 90 дней наши анализы выявили несколько важных вариантов вредоносного ПО типа InfoStealer, нацеленного как на пользователей Windows, так и на MacOS. Для пользователей Windows RedLine, LummaC2, Vidar и AsyncRAT являются наиболее распространенными программами.

  • RedLine Stealer известен тем, что собирает учетные данные и информацию, связанную с криптовалютами, из браузеров.

  • LummaC2 представляет собой угрозу, которая становится все более популярной, интегрировав методы обхода современных защит браузеров, такие как шифрование, связанное с приложениями, и теперь способна похищать куки и детали кошельков криптовалют в реальном времени.

  • Vidar Stealer сосредоточен на эксфильтрации данных из браузеров и локальных приложений, обладая заметной способностью восстанавливать учетные данные криптокошельков.

  • AsyncRAT позволяет злоумышленникам удаленно следить за жертвами, записывая нажатия клавиш, делая скриншоты и разворачивая дополнительные полезные нагрузки. Недавно киберпреступники снова использовали AsyncRAT для атак, связанных с криптовалютами, собирая учетные данные и системные данные с помощью скомпрометированных машин Windows.

Atomic Stealer стал значительной угрозой для пользователей MacOS. Этот инструмент способен извлекать учетные данные, данные о серфинге и информацию о криптокошельках с зараженных устройств. Распространяемый через каналы хакеров в качестве услуги, Atomic Stealer использует родной AppleScript для сбора данных, представляя собой существенный риск как для частных пользователей, так и для организаций, использующих MacOS. Poseidon и Banshee являются среди других заметных вариантов, нацеленных на MacOS.

Контратака Binance

В рамках наших протоколов безопасности мы:

  • Мониторим рынки и форумы темного веба в поисках утечек данных пользователей;

  • Оповещаем заинтересованных пользователей и инициируем сброс паролей;

  • Отзываем скомпрометированные сессии;

  • Предоставляем четкие рекомендации по защите устройств и удалению вредоносного ПО.

Наша инфраструктура остается безопасной, но кража учетных данных с зараженных личных устройств является внешним риском, с которым мы все сталкиваемся, что подчеркивает важность обучения пользователей и содействия кибергигиене.

Как защититься от фальшивых приложений?

Прежде всего, используйте антивирусные и анти-вредоносные инструменты и регулярно проводите сканирование. Malwarebytes, Bitdefender, Kaspersky, McAfee, Norton, Avast и Windows Defender — одни из известных бесплатных инструментов. Для пользователей MacOS рекомендуется использовать набор анти-вредоносных инструментов Objective-See, который включает LuLu, KnockKnock, ReiKey, BlockBlock, RansomWhere? и OverSight.

Помните, что поверхностные сканирования обычно не работают должным образом, так как большинство вредоносных программ автоматически удаляют файлы первой стадии сразу после первоначального заражения. Всегда проводите полное сканирование диска для обеспечения оптимальной защиты.

Вот несколько практических мер, которые вы можете предпринять, чтобы уменьшить свое воздействие на эту угрозу и многие другие угрозы кибербезопасности:

  • Включите двухфакторную аутентификацию (A2F) с помощью приложения для аутентификации или аппаратного ключа.

  • Избегайте сохранения паролей в своем браузере. Рассмотрите возможность использования специализированного менеджера паролей.

  • Скачивайте программное обеспечение и приложения только из официальных источников.

  • Держите вашу операционную систему, браузер и все приложения в актуальном состоянии.

  • Периодически проверяйте авторизованные устройства в своем аккаунте Binance и удаляйте незнакомые записи.

  • Используйте белый список адресов для вывода средств, чтобы ограничить возможные цели для средств.

  • Избегайте использования общедоступных или незащищенных WiFi сетей при доступе к чувствительным учетным записям.

  • Используйте уникальные учетные данные для каждой учетной записи и регулярно их обновляйте.

  • Следите за обновлениями безопасности и лучшими практиками Binance и других надежных источников.

  • Немедленно измените пароли, заблокируйте учетные записи и сообщите через каналы службы поддержки Binance, если вы подозреваете заражение вредоносным ПО.

Вы можете ознакомиться с нашим полным руководством по безопасности, предлагающим 14 советов для получения дополнительных идей по защите вашего счета.

Оставайтесь в безопасности в условиях постоянно меняющихся угроз

Увеличивающаяся угроза типа InfoStealer напоминает о развитии и распространении кибератак. Хотя Binance продолжает активно инвестировать в безопасность платформы и мониторинг темного веба, защита ваших средств и личных данных также требует действий с вашей стороны.

Оставаясь в курсе событий, принимая меры безопасности и поддерживая свои устройства в чистоте от вирусов, пользователи могут значительно сократить свое воздействие на угрозы, такие как вредоносные программы типа InfoStealer.

Если вы считаете, что ваша учетная запись могла быть затронута, или если вы заметили подозрительную активность, пожалуйста, свяжитесь с нами через официальные каналы службы поддержки. Безопасность — это общая ответственность, и мы здесь, чтобы помочь.

Для получения дополнительной информации