Вредоносное ПО — это любое вредоносное программное обеспечение, предназначенное для проникновения и причинения вреда системе, а вредоносное ПО для кражи криптовалюты (crypto-stealing) в частности нацелено на цифровые активы. Эти угрозы бывают разных форм: они обманывают пользователей, заставляя устанавливать их через фейковые приложения, фишинговые ссылки или скомпрометированное ПО. Оказавшись внутри устройства, они могут похищать приватные ключи, изменять транзакции или вводить жертв в заблуждение, добиваясь одобрения мошеннических переводов — что приводит к существенным финансовым потерям.
Только в 2024 году вредоносное ПО для взлома кошельков (wallet drainer) украло почти $500 млн у более чем 332 000 жертв, что стало резким скачком по сравнению с предыдущим годом. Самое крупное единичное похищение достигло $55,48 млн; при этом наибольшая активность пришлась на первый квартал. Преступники и мошенники весьма активны — это видно. Именно поэтому здесь мы рассмотрим пять относительно новых и хитрых типов вредоносных программ: от обманчивых троянов до скрытных программ, меняющих транзакции.
SparkCat & SpyAgent
Вы знаете, что нужно заботиться о своих приватных ключах — предпочтительно вне цифрового мира. Но случалось ли вам из-за лени просто сделать с них скриншот и сохранить его в своей галерее? Кто вообще узнает, верно? Что ж, именно из-за такого поведения вас и предупреждают прекратить это делать. Киберпреступники узнают и украдут все ваши монеты.
Теперь они используют технологию оптического распознавания символов (OCR), чтобы сканировать изображения, хранящиеся на вашем устройстве, на предмет конфиденциальной информации. Зловреды на основе OCR могут обнаруживать и извлекать текст из скриншотов, подвергая риску ваши криптовалютные recovery-фразы, пароли и другие личные данные. Если вы когда-либо делали скриншот seed-фразы кошелька, данных для входа или личных сообщений, это вредоносное ПО может найти их и отправить злоумышленникам — давая им полный контроль над вашими аккаунтами.

Kaspersky обнаружил SparkCat, который был активен и в Google Play, и в App Store, а McAfee выявил SpyAgent, распространявшийся в основном через Android APK вне официальных магазинов. Эти две вредоносные разновидности подозрительно похожи, так что, возможно, это одно и то же под разными названиями. SparkCat находили в популярных приложениях, таких как мессенджеры и сервисы доставки еды, при этом их было скачано более 242,000 раз; вредоносное ПО нацелено на пользователей в ОАЭ, Европе и Азии. Тем временем SpyAgent сосредоточился на Южной Корее, а также есть признаки расширения на Великобританию.
Чтобы защитить себя, помимо того что не храните конфиденциальную информацию в скриншотах, скачивайте только приложения с хорошими рейтингами из официальных магазинов и будьте осторожны, предоставляя только необходимые разрешения. Если вы подозреваете заражение, немедленно удалите приложение и используйте средства безопасности для сканирования вашего устройства.
Фальшивые предложения о работе
Вы прямо сейчас ищете работу в криптоиндустрии? Тогда вы можете быть в зоне риска мошенничества со стороны преступников, стоящих за таким вредоносным ПО. Они создают фальшивые вакансии на доверенных платформах, таких как LinkedIn, CryptoJobsList и WellFound, заманивая жертв на поддельные собеседования. Сначала процесс выглядит профессионально: первоначальные переписки проходят по электронной почте или в мессенджерах вроде Telegram и Discord.
Однако в какой-то момент рекрутер просит кандидата скачать специальное ПО для видеоконференций, чтобы завершить собеседование. Это приложение, часто представленное как инструмент вроде «Willo», «Meeten» или «GrassCall», на самом деле является трояном, предназначенным для кражи персональных данных и криптовалюты. После установки вредоносное ПО активируется и начинает собирать конфиденциальную информацию с устройства жертвы.

Среди этих вредоносных программ Meeten выделяется своей способностью красть криптовалюту напрямую из браузерных кошельков. Исследователи из Cado Security Labs выяснили, что вредоносное ПО Meeten может собирать банковские данные, файлы cookies браузера и даже пароли, хранящиеся в популярных криптокошельках вроде Ledger и Trezor. GrassCall следует похожему шаблону, но связан с российской группой киберпреступников под названием Crazy Evil. Эта группа специализируется на атаках с использованием социальной инженерии, применяя фальшивые собеседования, чтобы завоевать доверие жертв.
Жертвы, которые скачивают ПО GrassCall, неосознанно устанавливают вместе с инфостилером удаленный троян (RAT). Эти программы позволяют атакующим регистрировать нажатия клавиш, извлекать пароли и опустошать криптовалютные кошельки. Эксперты по безопасности, отслеживавшие эту кампанию, выяснили, что преступники даже награждали своих партнеров долей украденных активов, то есть это была хорошо организованная операция. Чтобы оставаться в безопасности от таких мошенничеств, всегда будьте осторожны, когда вас просят скачать ПО из незнакомых источников, проверяйте личность рекрутеров через официальные сайты компаний и используйте средства безопасности, чтобы выявлять подозрительную активность на ваших устройствах.
MassJacker
Клипперы — это разновидность вредоносного ПО, которая специально нацеливается на криптовалютные транзакции, отслеживая буфер обмена зараженного устройства. Когда вы копируете адрес кошелька, клипперы незаметно заменяют его адресом, который контролируют злоумышленники. Поскольку криптовалютные транзакции необратимы, если вы не перепроверите адрес перед отправкой средств, ваши деньги могут быть потеряны навсегда. Клипперы просты, но очень эффективны: им не нужны сложные атаки — достаточно незаметной замены в вашем скопированном тексте.

MassJacker — это крупномасштабная кампания клипперов, недавно обнаруженная как использующая как минимум 778,531 мошеннических адресов кошельков. На момент анализа CyberArk только 423 из кошельков содержали какие-либо средства, в сумме около $95,300, но исторические данные предполагают, что были украдены гораздо большие суммы. Операторы вредоносного ПО, похоже, полагаются на центральный кошелек Solana, который получил уже более $300,000. MassJacker распространяется через пиратские загрузки ПО, особенно с сайта pesktop[.]com.
Когда вы запускаете зараженный установщик (для фильма, игры, инструмента и т.д.), скрытый скрипт выполняет сложную цепочку загрузчиков вредоносного ПО, в итоге внедряя MassJacker в легитимный процесс Windows, чтобы обойти обнаружение. Чтобы избежать MassJacker и подобных угроз, будьте осторожны при скачивании программ, особенно пиратских — они часто являются распространенным способом доставки вредоносного ПО. Всегда вручную проверяйте адреса кошельков перед подтверждением любой транзакции, чтобы убедиться, что они не были изменены.
GitVenom
Если вы разработчик с открытым исходным кодом и используете GitHub, будьте особенно осторожны с теми репозиториями, которые вы скачиваете. Как выяснил Kaspersky, хакеры распространяют вредоносное ПО под названием GitVenom, создавая фальшивые проекты, которые выглядят правдоподобно. Эти проекты часто заявляют, что они полезные инструменты — например, Telegram-боты для управления биткоин-кошельками или автоматизационные скрипты для Instagram. Они также снабжены хорошо написанной документацией, README-файлами, сгенерированными ИИ, и искусственно раздутыми историями коммитов, чтобы выглядеть достоверно.

Однако после того как вы скачаете и запустите код, GitVenom незаметно заражает вашу систему, крадя конфиденциальные данные, включая историю браузинга, пароли и — самое главное — информацию о вашем криптовалютном кошельке. Как только вредоносное ПО активируется, GitVenom устанавливает дополнительные модули, включая угонщиков буфера обмена (клипперы), которые заменяют скопированные адреса кошельков, перенаправляя транзакции на кошельки, контролируемые атакующими. На данный момент киберпреступники украли как минимум 5 BTC, что составляет около $485,000, причем большинство заражений выявлено в России, Бразилии и Турции.
Не полагайтесь только на то, что проект на GitHub выглядит популярным — изучите код, проверьте необычную активность в истории коммитов и остерегайтесь вновь созданных репозиториев с тщательно оформленной документацией. Запуск непроверенного кода с GitHub без должной проверки может поставить под угрозу всю вашу среду разработки и криптоактивы.
DroidBot
По описанию Cleafy, это вредоносное ПО нацелено на банковские и криптовалютные приложения, чтобы украсть учетные данные пользователей — и их средства. Оно активно с июня 2024 года, в основном в Великобритании, Италии, Франции, Испании и Португалии, при этом есть признаки расширения в Латинскую Америку. Вредоносное ПО выдает себя за приложения вроде Google Chrome, магазина Google Play и Android Security, чтобы обмануть пользователей и заставить их установить поддельные версии.
Попав на устройство, оно злоупотребляет службами специальных возможностей Android, чтобы записывать нажатия клавиш, показывать фальшивые экраны входа, перехватывать SMS-сообщения и даже удаленно управлять зараженными устройствами. Среди затронутых платформ были Binance, KuCoin, BBVA, Santander, Kraken и MetaMask. Определено более 77 целей, но

Ключевая особенность DroidBot — то, что он работает как Malware-as-a-Service (MaaS), позволяя киберпреступникам арендовать вредоносное ПО за $3,000 в месяц. Используют как минимум 17 партнерских групп; каждая настраивает вредоносное ПО под атаку на конкретные цели. Исследователи полагают, что создатели вредоносного ПО — турки, поскольку это следует из языковых настроек на утекших скриншотах. На данный момент подтверждено 776 заражений, в основном в Европе.
DroidBot’s infection vectors primarily rely on social engineering tactics, tricking users into downloading the malicious app through fake security updates or cloned applications. Once installed, it can remotely control the device, execute commands, and even darken the screen to hide its activity. Always be careful with the software you’re installing!
Защитите себя от вредоносного ПО, крадущего криптовалюту
Важно оставаться бдительным в онлайн-мире. Аналогично, вы можете принять некоторые профилактические меры против потенциальных атак.
Чтобы снизить риски заражения вредоносным ПО, не скачивайте приложения из неофициальных источников.
Регулярно обновляйте ОС и приложения, чтобы закрывать уязвимости. Всегда держите под рукой корректные средства безопасности (антивирус, антишпион и т.д.)
При вставке криптоадресов, следите за активностью буфера обмена, чтобы обнаружить несанкционированные изменения. В Obyte вы можете избежать криптоадресов и вместо этого отправлять и получать средства с помощью тексткойнов или аттестаций.

Храните свои приватные ключи вне цифрового мира. В Obyte также можно стереть слова из кошелька после того, как вы записали их физически.
Включите двухфакторную аутентификацию (2FA) для всех ваших аккаунтов. В кошельках Obyte это можно сделать, создав мультиустройственный аккаунт в Глобальных настройках.
Ограничьте разрешения браузера и приложений, чтобы предотвратить потенциальные атаки. Если вам нужно скачать приложение, проверьте его рейтинг и число загрузок (легитимные приложения часто имеют тысячи и миллионы загрузок.)
Проверяйте репозитории на GitHub перед скачиванием кода.
Используйте хорошо известные инструменты для собеседований, вместо того чтобы скачивать новые бренды о которых вы раньше не слышали. Если ваш потенциальный работодатель настаивает — насторожитесь и узнайте о нем больше.
Будьте в курсе и получайте обновления о новых трендах в области безопасности и криптовалют из надежных источников!
Изображение с фокусной векторной схемой: Freepik
Впервые опубликовано на Hackernoon
#MalwareAlert #CryptoSteal #FakeJobs #CryptoScamAlert #Obyte
