TGViewer
Ton Cryptans Ton Cryptans @toncryptans · 231K subscribers
Post #3342 3.84K
🏁 Криптобезопасность: доверять нельзя даже знакомым

🔺Продолжаем знакомиться с находчивостью и изобретательностью хакеров и предупреждать вас о новых способах обманов и взломов. На этот раз история особенно интересная, потому что злоумышленники использовали не какой-то неизвестный сайт, а вполне привычные и вызывающие доверие сервисы – Google Docs, GitHub и Claude ai.

🔗 Схема, которую описала компания Huntress, начиналась с обычного общения в соцсети X. Злоумышленник выдавал себя за старшего сотрудника криптовалютного издания CoinDesk и предлагал собеседнику принять участие в онлайн-конференции. Для этого он отправлял ссылку на документ Google Docs. На первый взгляд ничего подозрительного: знакомый сервис, обычное приглашение, вполне правдоподобная история.

🦠 Но внутри документа пользователя просили ввести некий «ключ шифрования». После этого появлялась ошибка, а следом – инструкция, якобы объясняющая, как исправить проблему. Именно здесь и срабатывала главная уловка: человек сам выполнял предложенные действия и фактически устанавливал вредоносную программу.

🫡 Для пользователей Mac вредоносный файл размещали на GitHub. Исследователи обнаружили сходство этого вредоноса с Atomic macOS Stealer (AMOS) – программой, которая способна красть пароли браузеров, данные криптокошельков и файлы Telegram. Для Windows использовался другой сценарий: жертве предлагали установить якобы обновление Google API Connector, а на самом деле вместе с ним устанавливались NetSupport RAT и поддельное приложение аппаратного кошелька Ledger. В некоторых случаях в цепочке фигурировали и поддельные файлы Dropbox DocSend.

💻 Но на этом злоумышленники не остановились. Huntress обнаружила похожую схему, связанную уже с Claude ai. В поисковиках размещалась реклама для людей, которые искали инструкции по установке Claude или Claude Code на Mac. Пользователь переходил по объявлению и попадал на страницу, которая действительно находилась на домене Claude.ai и выглядела как обычный диалог с нейросетью.

🔍 А дальше ему предлагали просто скопировать команду и вставить её в Terminal. На самом деле выполнение этой команды запускало цепочку установки вредоносного ПО. Один из вариантов этой атаки получил название MacSync. Он способен похищать cookies, сохраненные пароли, сид-фразы и другие данные, а также изменять некоторые приложения криптокошельков так, чтобы они показывали пользователю запрос на ввод сид-фразы.

❤️ И здесь есть очень важный момент. Сам Google Docs или Claude ai не являются вирусами. Проблема в том, что злоумышленники используют настоящие и знакомые сервисы как часть своей схемы. Поэтому адрес сайта может быть настоящим, HTTPS – работать, а страница при этом всё равно может содержать мошеннические инструкции. В июле Huntress уже фиксировала атаки, где вредоносные публичные материалы размещались непосредственно на настоящем домене Claude AI.

😦 Это не единичный случай. В августе исследователи Huntress обнаружили другую кампанию, в которой через X злоумышленники знакомились с потенциальными жертвами, отправляли им Google Docs под видом материалов конференции, а затем с помощью схемы ClickFix заставляли самостоятельно запускать вредоносный код. Целью были в том числе данные браузеров, криптокошельков, Telegram и системного хранилища Keychain.

💸 Для криптанов вывод здесь довольно простой. Нельзя считать безопасным действие только потому, что ссылка ведет на знакомый сервис. Google Docs, GitHub, Claude ai и другие популярные платформы могут использоваться злоумышленниками как декорации для атаки.

❤️ Особенно опасны просьбы установить «обновление», скачать программу, открыть специальный документ или скопировать команду в Terminal/командную строку. Если вы не понимаете, что именно делает команда, запускать её не стоит.

🫡 Достаточно одного неправильного действия, чтобы вместе с вредоносной программой злоумышленник получил доступ к паролям, кошелькам или сид-фразе. Поэтому главное правило остается прежним: не доверяйте только названию сервиса или красивому интерфейсу – проверяйте, что именно вас просят сделать.
  • 🙏 110
  • 👍 10
  • 😍 8
  • 🔥 6
  • 😁 6
  • 💯 6
  • 🏆 6
  • 👏 5
  • ⚡ 5
  • 🤔 2
More from @toncryptans
  1. Sep 17, 2026🏁 Мосбиржа добавляет вечные криптофьючерсы 💸 Московская биржа продолжает расширять линей…
  2. Sep 16, 2026🏁 Криптобезопасность: иногда и взлом не нужен 💸 Продолжим нашу серию о криптобезопасност…
  3. Sep 11, 2026🏁 MetaMask отделяется от Consensys 🦊 Consensys решила разделить свой бизнес на две самос…
  4. Sep 8, 2026🏁 Саморегулируемые организации в крипте 💸 В России начался новый этап регулирования крип…
  5. Sep 7, 2026🤩 Ещё раз поздравляю победителей 👇 1. @julia_kudriavtceva 2. @Tverskaya_jay 3. @Grifarix…
  6. Sep 7, 2026🏁 DLSS 5: красота за FPS 🚗 NVIDIA наконец запустила DLSS 5, но история вокруг новой техн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →