BTCC / BTCC Square / coinspotIO /
Киберугрозы наступают: USB-червь атакует криптокошельки, Apple закрыла критическую дыру в Beats Studio Buds

Киберугрозы наступают: USB-червь атакует криптокошельки, Apple закрыла критическую дыру в Beats Studio Buds

coinspotIO
Author:
coinspotIO
Время публикации:
2026-08-26 00:36:21
0

События кибербезопасности за неделю вновь подтверждают главный тренд 2026 года: цифровые активы стали приоритетной целью хакеров. Злоумышленники активно продвигали криптоклиппер через фальшивую репутацию на GitHub и YouTube, USB-червь использовал скрытые ярлыки Windows для распространения, а исследователи обнаружили новый Android-троян, нацеленный на кражу цифровых валют. Эксперты предупреждают: атаки на доверие к публичным платформам, мобильные угрозы и ИИ-социнженерия станут главными вызовами для держателей криптоактивов в наступающем году. Ключевые инциденты: криптоклиппер маскировался под торговые и беттинговые инструменты, используя накрученные лайки и комментарии для создания ложной репутации; USB-червь заражал Windows-системы через .LNK-файлы на флешках, подменяя адреса кошельков; параллельно Apple устранила критическую уязвимость в Beats Studio Buds, которая могла использоваться для перехвата данных.

Фейковая репутация помогла продвинуть криптоклиппер

Неизвестный атакующий запустил крупную кампанию по распространению вредоносного ПО и использовал для этого приемы, похожие на легальный маркетинг. В Check Point Research такую схему описали как создание поддельной «Экономики репутации»: вокруг вредоносных файлов заранее формировали видимость популярности и доверия.

Главная цель кампании — установить на устройства жертв криптоклипперы под видом программ для трейдинга в экосистемах Solana и , а также инструментов для прогнозирования ставок. Для сферы информационной безопасности это показательный случай: злоумышленники все чаще атакуют не только уязвимости в коде, но и доверие пользователей к публичным площадкам.

События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

Сам клиппер написан на Rust и рассчитан на Windows и macOS. После установки он незаметно следит за буфером обмена. Если пользователь копирует адрес криптовалютного кошелька, вредонос мгновенно заменяет его на реквизиты атакующего, из-за чего перевод уходит не получателю, а преступнику.

Чтобы усыпить бдительность криптоинвесторов и онлайн-игроков, автор кампании выстроил сеть фальшивых аккаунтов на разных платформах. Аналитики заметили согласованную активность на VirusTotal: десятки профилей оставляли положительные комментарии и лайки, создавая впечатление, что вредоносные файлы безопасны.

  • На GitHub и SourceForge злоумышленник использовал сеть аккаунтов для взаимного продвижения репозиториев. На SourceForge число загрузок искусственно разогнали до 44 000 с помощью фермы Android-устройств.
  • На YouTube для рекламы программ задействовали канал с аудиторией более 91 000 подписчиков. Обучающие ролики озвучивали через ИИ-генераторы голоса, а под видео появлялись накрученные позитивные комментарии.
  • Для придания инструментам легитимного вида использовались сервисы распространения пресс-релизов, включая EIN Presswire. Затем такие публикации автоматически попадали на партнерские новостные сайты.

В Check Point Research считают, что манипуляции на краудсорсинговых площадках показывают новый опасный этап социальной инженерии. Если такая модель закрепится, ее смогут применять не только для клипперов, но и для массового распространения вымогателей и более продвинутых инфостилеров.

USB-червь заражал компьютеры через скрытые ярлыки Windows

Microsoft раскрыла детали кампании с саморазмножающимся вредоносом, который охотился за криптовалютами. Заражение начиналось после того, как пользователь открывал измененный ярлык .LNK на USB-накопителе.

После запуска червь скачивал дополнительные компоненты с командного сервера в зоне .onion. Затем он искал на компьютере пользовательские документы, скрывал оригиналы и подменял их вредоносными ярлыками с теми же именами. В итоге программа активировалась каждый раз, когда владелец устройства пытался открыть привычный рабочий файл.

Для распространения вредонос создавал запланированную задачу, которая отслеживала подключение внешних носителей. Как только в компьютер вставляли новую флешку, червь сразу копировал себя на нее. Такой сценарий напоминает старые атаки через съемные накопители, но в этот раз он был адаптирован под кражу криптовалют.

События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

Стилер начинал работать только если в системе не был открыт «Диспетчер задач». Связь с командным сервером он устанавливал через встроенный исполняемый файл Tor, а буфер обмена проверял каждые полсекунды. В поле интереса попадали:

  • Сид-фразы BIP39 из 12 или 24 слов.
  • Адреса кошельков Bitcoin: Legacy, P2SH, Bech32 и Taproot.
  • Адреса кошельков Ethereum, Tron и Monero.

Когда пользователь копировал адрес кошелька, программа заменяла его на адрес атакующего. Чтобы подмена меньше бросалась в глаза, алгоритм подбирал реквизиты с похожими начальными символами.

Одним перехватом буфера обмена вредонос не ограничивался. Каждые десять секунд он делал пять скриншотов и отправлял их операторам через Curl. По команде сервера программа могла загрузить и выполнить на зараженной машине произвольный JavaScript-сценарий.

Активность этого USB-червя фиксируется как минимум с февраля. Microsoft подчеркивает, что наиболее заметные признаки заражения связаны не с сигнатурами, а с поведением системы: подозрительной фоновой работой и , неожиданными запусками Curl, PowerShell и , а также сетевыми соединениями с localhost:9050 — стандартным портом прокси Tor.

В Южной Корее закрыли сеть отмывания криптовалют

Южнокорейские правоохранители задержали 23 подозреваемых в деле об отмывании средств для камбоджийской фишинговой группы. По версии следствия, деньги проводили через сложную цепочку транзакций с участием местных и зарубежных криптобирж.

С февраля 2024 года по апрель 2025 года участники схемы переместили около 11,1 млн USDT. Масштаб инфраструктуры оказался крупным: для операций использовались примерно 11 300 счетов. Эти транзитные аккаунты связали с похищенными средствами на сумму около $17 млн, полученными в результате 265 инцидентов.

Во время рейдов полиция изъяла преступные доходы на 650 млн вон, или примерно $430 000. Операция еще продолжается: предполагаемый организатор остается на свободе. В отношении него выпущено «Красное уведомление» Интерпола, которое предполагает международный розыск и возможную экстрадицию.

Rokarolla получил функции полного контроля над Android

Специалисты Zimperium обнаружили Android-троян Rokarolla, ориентированный на кражу криптовалют. В его арсенале насчитали 137 удаленных команд. Такой набор позволяет перехватывать PIN-коды, читать и отправлять СМС, управлять буфером обмена и отключать встроенные защитные механизмы ОС.

Вредонос распространяется через сайты, которые выдают себя за страницы загрузки популярных сервисов вроде TikTok и Google Chrome. На первом этапе жертва устанавливает приложение, внешне похожее на системный компонент Google Play Protect. Затем дроппер с помощью социальной инженерии убеждает пользователя выдать доступ к «Специальным возможностям».

Получив это разрешение, вредонос разворачивает основную нагрузку и сразу отключает настоящий сканер Play Protect. Для компьютерной безопасности мобильных устройств такие разрешения остаются одним из самых рискованных элементов: они дают приложению слишком широкий контроль над действиями пользователя.

События кибербезопасности: USB-червь нацелился на криптокошельки, Apple закрыла дыру в Beats Studio Buds

Rokarolla загружает с сервера поддельные HTML-страницы авторизации для каждого активного приложения из целевого списка. Когда владелец смартфона открывает настоящий криптокошелек, троян перекрывает его фальшивым окном и забирает введенные данные.

Отдельный оверлей копирует стандартный экран блокировки Android. Так вредонос может украсть PIN-код, пароль или графический ключ, а операторы получают возможность управлять устройством даже после блокировки. Для кражи криптовалют троян также использует клиппер: он следит за буфером обмена и меняет скопированные адреса кошельков на реквизиты атакующих.

Чтобы обходить двухфакторную аутентификацию, Rokarolla читает все СМС на устройстве и умеет отправлять сообщения самостоятельно. Если троян становится приложением по умолчанию для звонков и СМС, он может блокировать входящие вызовы. В таком случае предупреждающий звонок от антифрод-системы банка просто не доходит до владельца.

Главная рекомендация экспертов — с особой осторожностью выдавать доступ к «Специальным возможностям». Именно это разрешение запускает основную цепочку атаки и превращает обычное приложение в инструмент полного контроля над смартфоном.

Криптоскамеры начали отправлять курьеров за наличными

Операторы криптовалютных схем «Разделки свиней» стали нанимать курьеров, чтобы забирать у жертв наличные. Такой метод помогает обходить банковские системы безопасности, которые могут блокировать подозрительные переводы.

Обычно мошенники начинают с общения в соцсетях, мессенджерах или на сайтах знакомств. Они постепенно входят в доверие, а затем предлагают вложиться в фальшивую инвестиционную платформу. Если банковский перевод не проходит, жертву убеждают снять наличные — например, под предлогом временной «Заморозки» счета.

После этого к человеку отправляют курьера. Для идентификации используют заранее согласованный пароль или серийный номер конкретной долларовой купюры. Получив деньги, мошенники показывают в виртуальном кошельке жертвы рост баланса, а затем требуют новые платежи — например, якобы для оплаты налогов перед выводом средств.

По данным ФБР за 2025 год, криптовалютные и инвестиционные схемы остаются в США самой разрушительной формой киберпреступности. На них пришлось 49% всех инцидентов, а общий ущерб достиг $8,6 млрд.

Apple закрыла опасную уязвимость в Beats Studio Buds

Apple выпустила обновление прошивки для Beats Studio Buds и устранила уязвимость высокой степени опасности. О проблеме еще в январе сообщили эксперты SentinelOne: брешь позволяла атакующим тайно подключаться к наушникам и использовать их микрофон для слежки.

Уязвимость получила идентификатор CVE-2025-20701. Она связана с некорректной авторизацией в Bluetooth-аудио SDK от разработчика чипов Airoha. Если наушники еще не были сопряжены и находились в режиме поиска подключения, атакующий в зоне действия Bluetooth мог подключить к ним свое оборудование без согласия пользователя.

Проблему закрыли в прошивке Beats версии 1B211. Эксплойт мог срабатывать через обычный Bluetooth или Bluetooth Low Energy без какой-либо аутентификации. Помимо прослушки, атака давала почти полный контроль над устройством: злоумышленник мог читать и перезаписывать оперативную и флеш-память наушников.

Более того, атакующие могли перехватывать доверительные связи с ранее сопряженными смартфонами. Это открывало путь к более сложным многоэтапным атакам, где информационные технологии вроде беспроводных протоколов становились частью цепочки компрометации.

События, инциденты и базовые принципы кибербезопасности

Событие информационной безопасности — это зафиксированное действие или изменение, которое может повлиять на защиту системы или данных. Например, подключение USB-накопителя, запуск необычного процесса, вход в аккаунт с нового устройства, изменение прав доступа или сетевое соединение с подозрительным узлом.

Инцидент кибербезопасности — это событие или цепочка событий, которые уже нарушают безопасность либо создают прямую угрозу. К таким инцидентам относятся заражение USB-червем, подмена адреса криптокошелька в буфере обмена, кража сид-фразы, фишинговая авторизация через поддельное окно и несанкционированное подключение к устройству по Bluetooth.

Три базовых принципа кибербезопасности:

  • Конфиденциальность — доступ к данным получают только те, кому он действительно нужен.
  • Целостность — данные не должны незаметно меняться, подменяться или повреждаться.
  • Доступность — системы и сервисы должны работать тогда, когда они нужны пользователям и бизнесу.

Защита инфраструктуры строится вокруг обновлений, контроля прав, мониторинга подозрительных процессов, проверки сетевых соединений и осторожной работы с внешними носителями. Защита данных опирается на резервные копии, шифрование, многофакторную аутентификацию, минимальные привилегии и внимательную проверку того, куда именно отправляются деньги или конфиденциальная информация.

Правила кибербезопасности для пользователей

10 правил, которые помогают снизить риск взлома и кражи данных:

  • Использовать разные сложные пароли для важных сервисов.
  • Включать многофакторную аутентификацию там, где она доступна.
  • Проверять адрес сайта перед вводом логина, пароля или сид-фразы.
  • Не устанавливать приложения из сомнительных источников.
  • Осторожно выдавать доступ к «Специальным возможностям» и другим чувствительным разрешениям.
  • Не открывать файлы и ярлыки с незнакомых USB-накопителей.
  • Обновлять операционную систему, браузер, приложения и прошивки устройств.
  • Перед криптопереводом сверять адрес кошелька после вставки из буфера обмена.
  • Хранить резервные копии важных данных отдельно от основного устройства.
  • Не доверять популярности проекта только по лайкам, комментариям, загрузкам или видеообзорам.

7 правил безопасного интернета

  • Не переходить по подозрительным ссылкам из писем, мессенджеров и комментариев.
  • Не вводить платежные данные и пароли на страницах, которые выглядят непривычно.
  • Проверять домен сайта, особенно если речь идет о кошельках, биржах и инвестициях.
  • Не отправлять деньги людям, с которыми знакомство началось в соцсетях или на сайтах знакомств.
  • Не скачивать «инвестиционные» и «трейдинговые» инструменты с непроверенных страниц.
  • Не передавать коды из СМС, PIN-коды и сид-фразы третьим лицам.
  • Относиться с осторожностью к срочным просьбам, обещаниям высокой доходности и давлению со стороны собеседника.

Обучение сотрудников и поиск мероприятий по кибербезопасности

Сотрудников полезно обучать не разовыми лекциями, а короткими регулярными практиками. Хорошо работают разбор реальных атак, тренировки по фишинговым письмам, инструкции по работе с USB-носителями, чек-листы для криптоплатежей, сценарии реагирования на подозрительное приложение и понятные правила выдачи прав доступа.

Календари конференций и мероприятий по кибербезопасности стоит искать на сайтах профильных ассоциаций, у крупных ИБ-вендоров, в разделах событий технологических медиа, на страницах университетов и профессиональных сообществ. Перед регистрацией полезно проверить организатора, дату, программу, формат участия и список спикеров.

Другие важные новости недели

Aztec — устаревший контракт в сети взломали на $2 млн.

Polymarket — Кентукки вслед за другими штатами подал иск против платформы.

Соцсети в Великобритании — власти планируют запретить доступ детям младше 16 лет.

Криптовалюта в РФ — Верховный суд признал ее предметом хищения.

Bitbank — биржа пригрозила блокировками за транзакции, связанные с Polymarket.

Что почитать на выходных

Идеи, меняющие мир, часто рождаются на периферии — у людей, которых современники считают чудаками. ForkLog разбирает, почему первопроходцы вроде Джека Парсонса нередко остаются в тени революций, к которым сами приложили руку. Искусственный интеллект уже влияет на кибербезопасность с двух сторон: защитникам он помогает быстрее замечать аномалии, искать вредоносную активность и разбирать большие массивы данных, а атакующим упрощает фишинг, генерацию фальшивых голосов и создание убедительных приманок. Такие истории особенно хорошо напоминают: технологические сдвиги редко начинаются в центре внимания.

{ "@context": "https://schema.org", "@type": "Article", "about": [ { "@type": "Thing", "name": "информационная безопасность" }, { "@type": "Thing", "name": "компьютерная безопасность" }, { "@type": "Thing", "name": "искусственный интеллект" } ] }

Статьи на этом сайте взяты из открытых источников или подготовлены с помощью ИИ исключительно в информационных целях и не отражают позицию BTCC. Исходные права принадлежат соответствующим авторам. По вопросам авторских прав, пожалуйста, обращайтесь по адресу [email protected] . BTCC не несет ответственности за точность, актуальность или полноту этой информации и отказывается от любой ответственности, возникающей в результате reliance на такой контент. Этот материал предназначен только для справки и не должен рассматриваться как инвестиционная, юридическая или коммерческая рекомендация.

Связанные статьи

Что такое FLOP? Проект Артура Хейса на стыке ИИ и крипты, аирдроп и перспективы
Что такое FLOP? Проект Артура Хейса на стыке ИИ и крипты, аирдроп и перспективы
Что такое FLOP? Разбираем проект Артура Хейса: как работает Flop Network, токеномика, аирдроп тестнета, потенциал и риски.
2026-08-24
Что такое HumidiFi (WET)? AMM нового поколения на Solana
Что такое HumidiFi (WET)? AMM нового поколения на Solana
HumidiFi (WET) — DeFi-протокол на Solana с активной ликвидностью. Разбираем, как работает AMM нового поколения, его преимущества и отличия от классических бирж.
2026-08-24
Что такое Fluent (BLEND)? Полный гайд по мульти-VM Layer 2, аирдропу и покупке токена
Что такое Fluent (BLEND)? Полный гайд по мульти-VM Layer 2, аирдропу и покупке токена
Разбираем криптовалюту Fluent (BLEND): что это, особенности Blended Execution, динамика цены, аирдроп, перспективы и способы покупки токена.
2026-08-24
Прогноз цены USDS (Sky Dollar): чего ожидать в 2026–2030
Прогноз цены USDS (Sky Dollar): чего ожидать в 2026–2030
Прогноз цены USDS (Sky Dollar): почему токен остаётся у $1, как растут предложение и доходность и что ждать до 2030 года.
2026-08-21
Что такое DOG Coin на Bitcoin и как он работает?
Что такое DOG Coin на Bitcoin и как он работает?
DOG Coin на Bitcoin — мем-токен на протоколе Runes. Разбираем, как он работает, где торгуется и что такое честный аирдроп.
2026-08-21