🏁 Криптобезопасность: доверять нельзя даже знакомым
🔺Продолжаем знакомиться с находчивостью и изобретательностью хакеров и предупреждать вас о новых способах обманов и взломов. На этот раз история особенно интересная, потому что злоумышленники использовали не какой-то неизвестный сайт, а вполне привычные и вызывающие доверие сервисы – Google Docs, GitHub и Claude ai.
🔗 Схема, которую описала компания Huntress, начиналась с обычного общения в соцсети X. Злоумышленник выдавал себя за старшего сотрудника криптовалютного издания CoinDesk и предлагал собеседнику принять участие в онлайн-конференции. Для этого он отправлял ссылку на документ Google Docs. На первый взгляд ничего подозрительного: знакомый сервис, обычное приглашение, вполне правдоподобная история.
🦠 Но внутри документа пользователя просили ввести некий «ключ шифрования». После этого появлялась ошибка, а следом – инструкция, якобы объясняющая, как исправить проблему. Именно здесь и срабатывала главная уловка: человек сам выполнял предложенные действия и фактически устанавливал вредоносную программу.
🫡 Для пользователей Mac вредоносный файл размещали на GitHub. Исследователи обнаружили сходство этого вредоноса с Atomic macOS Stealer (AMOS) – программой, которая способна красть пароли браузеров, данные криптокошельков и файлы Telegram. Для Windows использовался другой сценарий: жертве предлагали установить якобы обновление Google API Connector, а на самом деле вместе с ним устанавливались NetSupport RAT и поддельное приложение аппаратного кошелька Ledger. В некоторых случаях в цепочке фигурировали и поддельные файлы Dropbox DocSend.
💻 Но на этом злоумышленники не остановились. Huntress обнаружила похожую схему, связанную уже с Claude ai. В поисковиках размещалась реклама для людей, которые искали инструкции по установке Claude или Claude Code на Mac. Пользователь переходил по объявлению и попадал на страницу, которая действительно находилась на домене Claude.ai и выглядела как обычный диалог с нейросетью.
🔍 А дальше ему предлагали просто скопировать команду и вставить её в Terminal. На самом деле выполнение этой команды запускало цепочку установки вредоносного ПО. Один из вариантов этой атаки получил название MacSync. Он способен похищать cookies, сохраненные пароли, сид-фразы и другие данные, а также изменять некоторые приложения криптокошельков так, чтобы они показывали пользователю запрос на ввод сид-фразы.
❤️ И здесь есть очень важный момент. Сам Google Docs или Claude ai не являются вирусами. Проблема в том, что злоумышленники используют настоящие и знакомые сервисы как часть своей схемы. Поэтому адрес сайта может быть настоящим, HTTPS – работать, а страница при этом всё равно может содержать мошеннические инструкции. В июле Huntress уже фиксировала атаки, где вредоносные публичные материалы размещались непосредственно на настоящем домене Claude AI.
😦 Это не единичный случай. В августе исследователи Huntress обнаружили другую кампанию, в которой через X злоумышленники знакомились с потенциальными жертвами, отправляли им Google Docs под видом материалов конференции, а затем с помощью схемы ClickFix заставляли самостоятельно запускать вредоносный код. Целью были в том числе данные браузеров, криптокошельков, Telegram и системного хранилища Keychain.
💸 Для криптанов вывод здесь довольно простой. Нельзя считать безопасным действие только потому, что ссылка ведет на знакомый сервис. Google Docs, GitHub, Claude ai и другие популярные платформы могут использоваться злоумышленниками как декорации для атаки.
❤️ Особенно опасны просьбы установить «обновление», скачать программу, открыть специальный документ или скопировать команду в Terminal/командную строку. Если вы не понимаете, что именно делает команда, запускать её не стоит.
🫡 Достаточно одного неправильного действия, чтобы вместе с вредоносной программой злоумышленник получил доступ к паролям, кошелькам или сид-фразе. Поэтому главное правило остается прежним: не доверяйте только названию сервиса или красивому интерфейсу – проверяйте, что именно вас просят сделать.
Post #3342
3.84K

- 🙏 110
- 👍 10
- 😍 8
- 🔥 6
- 😁 6
- 💯 6
- 🏆 6
- 👏 5
- ⚡ 5
- 🤔 2