BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%
безопасностьBittalk · по материалам CoinSpot

USB-червь подменял адреса кошельков, Android-троян Rokarolla получил 137 команд

USB-червь подменял адреса кошельков, Android-троян Rokarolla получил 137 команд

Злоумышленники распространяли криптоклиппер через фейковую репутацию на GitHub и YouTube, USB-червь заражал Windows через скрытые ярлыки, а новый Android-троян Rokarolla получил функции полного контроля над устройством. Эксперты также обнаружили сеть отмывания криптовалют в Южной Корее и уязвимость в наушниках Beats Studio Buds.

За неделю специалисты по кибербезопасности раскрыли несколько кампаний, нацеленных на криптовалютных пользователей. Злоумышленники использовали фальшивую репутацию на публичных платформах, USB-червя и Android-трояна с функциями полного контроля.

Криптоклиппер маскировался под торговые инструменты

В Check Point Research описали схему создания поддельной «экономики репутации»: вокруг вредоносных файлов формировали видимость популярности и доверия. Главная цель — установить на устройства жертв криптоклипперы под видом программ для трейдинга в экосистемах Solana и инструментов для прогнозирования ставок.

Клиппер написан на Rust и рассчитан на Windows и macOS. После установки он следит за буфером обмена: если пользователь копирует адрес криптовалютного кошелька, вредонос заменяет его на реквизиты атакующего.

Для продвижения злоумышленник использовал сеть фальшивых аккаунтов:

  • на GitHub и SourceForge репозитории продвигали взаимными лайками, а число загрузок на SourceForge искусственно разогнали до 44 000 с помощью фермы Android-устройств;
  • на YouTube для рекламы задействовали канал с аудиторией более 91 000 подписчиков, ролики озвучивали через ИИ-генераторы голоса;
  • для придания легитимного вида использовали сервисы распространения пресс-релизов, включая EIN Presswire.

USB-червь распространялся через скрытые ярлыки Windows

Microsoft раскрыла детали кампании с саморазмножающимся вредоносом. Заражение начиналось после открытия измененного ярлыка .LNK на USB-накопителе. Червь скачивал компоненты с командного сервера в зоне .onion, скрывал пользовательские документы и подменял их вредоносными ярлыками. Для распространения он создавал запланированную задачу, которая отслеживала подключение внешних носителей.

Стилер активировался только если в системе не был открыт «Диспетчер задач». Связь с сервером устанавливал через встроенный Tor, а буфер обмена проверял каждые полсекунды. В поле интереса попадали сид-фразы BIP39 из 12 или 24 слов, а также адреса кошельков Bitcoin (Legacy, P2SH, Bech32, Taproot), Ethereum, Tron и Monero. При подмене адреса алгоритм подбирал реквизиты с похожими начальными символами. Каждые десять секунд вредонос делал пять скриншотов, а по команде сервера мог выполнить произвольный JavaScript. Активность червя фиксируется как минимум с февраля.

В Южной Корее задержали 23 фигурантов дела об отмывании

Правоохранители задержали 23 подозреваемых в деле об отмывании средств для камбоджийской фишинговой группы. По версии следствия, с февраля 2024 года по апрель 2025 года участники схемы переместили около 11,1 млн USDT через примерно 11 300 счетов. Эти транзитные аккаунты связали с похищенными средствами на сумму около $17 млн ≈ 51,5 млн BYN, полученными в результате 265 инцидентов.

Во время рейдов полиция изъяла преступные доходы на 650 млн вон, или примерно $430 000 ≈ 1,30 млн BYN. Предполагаемый организатор остается на свободе, в отношении него выпущено «Красное уведомление» Интерпола.

Android-троян Rokarolla получил 137 удаленных команд

Специалисты Zimperium обнаружили Android-трояна Rokarolla, ориентированного на кражу криптовалют. В его арсенале 137 удаленных команд, которые позволяют перехватывать PIN-коды, читать и отправлять СМС, управлять буфером обмена и отключать защитные механизмы ОС.

Вредонос распространяется через сайты, выдающие себя за страницы загрузки TikTok и Google Chrome. На первом этапе жертва устанавливает приложение, похожее на системный компонент Google Play Protect. Затем дроппер с помощью социальной инженерии убеждает пользователя выдать доступ к «Специальным возможностям».

Rokarolla загружает поддельные HTML-страницы авторизации для приложений из целевого списка. Когда владелец открывает настоящий криптокошелек, троян перекрывает его фальшивым окном и забирает введенные данные. Отдельный оверлей копирует стандартный экран блокировки Android, что позволяет украсть PIN-код или графический ключ. Для обхода двухфакторной аутентификации троян читает все СМС и может блокировать входящие вызовы, если станет приложением по умолчанию.

Криптоскамеры начали отправлять курьеров за наличными

Операторы схем «Разделки свиней» стали нанимать курьеров, чтобы забирать у жертв наличные и обходить банковские системы безопасности. Мошенники входят в доверие через соцсети или сайты знакомств, затем предлагают вложиться в фальшивую платформу. Если банковский перевод не проходит, жертву убеждают снять наличные. Для идентификации курьера используют заранее согласованный пароль или серийный номер долларовой купюры.

По данным ФБР за 2025 год, криптовалютные и инвестиционные схемы остаются в США самой разрушительной формой киберпреступности: 49% всех инцидентов, общий ущерб — $8,6 млрд ≈ 26,1 млрд BYN.

Apple устранила уязвимость в Beats Studio Buds

Apple выпустила обновление прошивки для Beats Studio Buds и устранила уязвимость высокой степени опасности CVE-2025-20701. Брешь, о которой в январе сообщили эксперты SentinelOne, позволяла атакующим подключаться к наушникам в режиме поиска и использовать микрофон для слежки. Проблему закрыли в прошивке версии 1B211.

Атака давала почти полный контроль над устройством: злоумышленник мог читать и перезаписывать память наушников, а также перехватывать доверительные связи с ранее сопряженными смартфонами.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.

Источник

CoinSpot · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме