Группа российских хакеров украла $1 млн через поддельные криптокошелькиПо данным исследования Koi Security, за последние месяцы российская хакерская группа
GreedyBear значительно расширила масштабы своей деятельности, выведя кражу криптовалют на «промышленный уровень». За пять недель им удалось похитить
свыше $1 млн, используя комбинацию из
150 вредоносных расширений Firefox, почти
500 зараженных исполняемых файлов и «десятков» фишинговых сайтов.
В своем блоге Koi Security рассказала, что хакеры сделали ставку на массовое распространение поддельных версий популярных криптокошельков:
MetaMask, Exodus, Rabby Wallet, TronLink.
Метод атаки прост, но эффективен: сначала загружается безвредная версия расширения, проходящая проверку на торговой площадке браузера, а затем она обновляется с вредоносным кодом — это техника под названием
Extension Hollowing.Как только жертва устанавливает такое расширение, оно начинает красть учетные данные кошелька. Эти данные используются для вывода средств, зачастую в течение нескольких минут. Чтобы создать видимость надежности, злоумышленники публикуют фальшивые положительные отзывы о своих расширениях.
По словам технического директора Koi Security
Идана Дардикмана, именно кампания через Firefox стала «несомненно» самым прибыльным направлением, принесшим
GreedyBear основную часть украденных средств. Причем масштаб вырос стремительно: если с апреля по июль 2025 года они использовали около
40 расширений, то в новой волне —
уже 150.
Отдельное направление атак — русскоязычные пользователи. Для них GreedyBear распространяет почти
500 вредоносных исполняемых файлов Windows через российские сайты с пиратским и перепакованным ПО. Внутри программы для кражи паролей, трояны и даже вымогатели. По оценке Koi, это «широкий канал доставки вредоносного ПО», который может быстро менять тактику при необходимости.
Третья линия атаки — фишинговые сайты, имитирующие легальные сервисы криптоиндустрии: цифровые и аппаратные кошельки, платформы по восстановлению доступа к средствам. Через них хакеры выманивают личные данные и ключи от кошельков.
Любопытная деталь: почти все домены атак
GreedyBear привязаны к одному IP-адресу — 185.208.156.66. Это, по словам Дардикмана, признак жестко централизованного управления группой. Такая
схема характерна для организованной киберпреступности, а не для государственных структур, которые используют распределенную инфраструктуру для избегания единой точки отказа.
Эксперты считают, что мотив GreedyBear — финансовая выгода, а не политические цели. И
предупреждают:
устанавливайте расширения только от проверенных разработчиков, избегайте сайтов с пиратским софтом, для долгосрочного хранения крупных сумм
используйте аппаратные кошельки,
покупая их исключительно
на официальных сайтах производителей, хакеры создают поддельные страницы таких устройств, чтобы похищать и платежные данные, и криптовалюту.
По оценкам Koi Security,
GreedyBear не планирует останавливаться и будет искать новые способы атак на пользователей по всему миру.
#криптоновости |
@kriptaottk