USB-червь подменял адреса кошельков, Android-троян Rokarolla получил 137 команд

Злоумышленники распространяли криптоклиппер через фейковую репутацию на GitHub и YouTube, USB-червь заражал Windows через скрытые ярлыки, а новый Android-троян Rokarolla получил функции полного контроля над устройством. Эксперты также обнаружили сеть отмывания криптовалют в Южной Корее и уязвимость в наушниках Beats Studio Buds.
За неделю специалисты по кибербезопасности раскрыли несколько кампаний, нацеленных на криптовалютных пользователей. Злоумышленники использовали фальшивую репутацию на публичных платформах, USB-червя и Android-трояна с функциями полного контроля.
Криптоклиппер маскировался под торговые инструменты
В Check Point Research описали схему создания поддельной «экономики репутации»: вокруг вредоносных файлов формировали видимость популярности и доверия. Главная цель — установить на устройства жертв криптоклипперы под видом программ для трейдинга в экосистемах Solana и инструментов для прогнозирования ставок.
Клиппер написан на Rust и рассчитан на Windows и macOS. После установки он следит за буфером обмена: если пользователь копирует адрес криптовалютного кошелька, вредонос заменяет его на реквизиты атакующего.
Для продвижения злоумышленник использовал сеть фальшивых аккаунтов:
- на GitHub и SourceForge репозитории продвигали взаимными лайками, а число загрузок на SourceForge искусственно разогнали до 44 000 с помощью фермы Android-устройств;
- на YouTube для рекламы задействовали канал с аудиторией более 91 000 подписчиков, ролики озвучивали через ИИ-генераторы голоса;
- для придания легитимного вида использовали сервисы распространения пресс-релизов, включая EIN Presswire.
USB-червь распространялся через скрытые ярлыки Windows
Microsoft раскрыла детали кампании с саморазмножающимся вредоносом. Заражение начиналось после открытия измененного ярлыка .LNK на USB-накопителе. Червь скачивал компоненты с командного сервера в зоне .onion, скрывал пользовательские документы и подменял их вредоносными ярлыками. Для распространения он создавал запланированную задачу, которая отслеживала подключение внешних носителей.
Стилер активировался только если в системе не был открыт «Диспетчер задач». Связь с сервером устанавливал через встроенный Tor, а буфер обмена проверял каждые полсекунды. В поле интереса попадали сид-фразы BIP39 из 12 или 24 слов, а также адреса кошельков Bitcoin (Legacy, P2SH, Bech32, Taproot), Ethereum, Tron и Monero. При подмене адреса алгоритм подбирал реквизиты с похожими начальными символами. Каждые десять секунд вредонос делал пять скриншотов, а по команде сервера мог выполнить произвольный JavaScript. Активность червя фиксируется как минимум с февраля.
В Южной Корее задержали 23 фигурантов дела об отмывании
Правоохранители задержали 23 подозреваемых в деле об отмывании средств для камбоджийской фишинговой группы. По версии следствия, с февраля 2024 года по апрель 2025 года участники схемы переместили около 11,1 млн USDT через примерно 11 300 счетов. Эти транзитные аккаунты связали с похищенными средствами на сумму около $17 млн ≈ 51,5 млн BYN, полученными в результате 265 инцидентов.
Во время рейдов полиция изъяла преступные доходы на 650 млн вон, или примерно $430 000 ≈ 1,30 млн BYN. Предполагаемый организатор остается на свободе, в отношении него выпущено «Красное уведомление» Интерпола.
Android-троян Rokarolla получил 137 удаленных команд
Специалисты Zimperium обнаружили Android-трояна Rokarolla, ориентированного на кражу криптовалют. В его арсенале 137 удаленных команд, которые позволяют перехватывать PIN-коды, читать и отправлять СМС, управлять буфером обмена и отключать защитные механизмы ОС.
Вредонос распространяется через сайты, выдающие себя за страницы загрузки TikTok и Google Chrome. На первом этапе жертва устанавливает приложение, похожее на системный компонент Google Play Protect. Затем дроппер с помощью социальной инженерии убеждает пользователя выдать доступ к «Специальным возможностям».
Rokarolla загружает поддельные HTML-страницы авторизации для приложений из целевого списка. Когда владелец открывает настоящий криптокошелек, троян перекрывает его фальшивым окном и забирает введенные данные. Отдельный оверлей копирует стандартный экран блокировки Android, что позволяет украсть PIN-код или графический ключ. Для обхода двухфакторной аутентификации троян читает все СМС и может блокировать входящие вызовы, если станет приложением по умолчанию.
Криптоскамеры начали отправлять курьеров за наличными
Операторы схем «Разделки свиней» стали нанимать курьеров, чтобы забирать у жертв наличные и обходить банковские системы безопасности. Мошенники входят в доверие через соцсети или сайты знакомств, затем предлагают вложиться в фальшивую платформу. Если банковский перевод не проходит, жертву убеждают снять наличные. Для идентификации курьера используют заранее согласованный пароль или серийный номер долларовой купюры.
По данным ФБР за 2025 год, криптовалютные и инвестиционные схемы остаются в США самой разрушительной формой киберпреступности: 49% всех инцидентов, общий ущерб — $8,6 млрд ≈ 26,1 млрд BYN.
Apple устранила уязвимость в Beats Studio Buds
Apple выпустила обновление прошивки для Beats Studio Buds и устранила уязвимость высокой степени опасности CVE-2025-20701. Брешь, о которой в январе сообщили эксперты SentinelOne, позволяла атакующим подключаться к наушникам в режиме поиска и использовать микрофон для слежки. Проблему закрыли в прошивке версии 1B211.
Атака давала почти полный контроль над устройством: злоумышленник мог читать и перезаписывать память наушников, а также перехватывать доверительные связи с ранее сопряженными смартфонами.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.
CoinSpot · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября