Өткен апта киберқауіпсіздік әлемінде оқиғаларға толы болды. Біз бірнеше маңызды оқиғалардың куәсі болдық: атышулы Scattered Spider тобының негізгі мүшелеріне үкім шығарылуынан бастап, аппараттық әмияндардан seed-фразаларды ұрлауға бағытталған күрделі зиянды бағдарламалардың анықталуына дейін. Криптоиндустрияның пульсін ұстап отырған әрбір адам білуі тиіс негізгі сәттерді қарастырайық.
Scattered Spider үкімі: прецедент пе, әлде уақытша шара ма?
Британ соты Scattered Spider хакерлік тобының екі мүшесіне — Тальха Джубайрға (20 жас) және Оуэн Флауэрске (18 жас) үкім шығарды. Олар 2024 жылғы тамызда Лондон көлік басқармасының (TfL) IT-инфрақұрылымын бұзғаны үшін бес жарым жыл бас бостандығынан айырылды. 8,4 млн адамның көлік жұмысын тоқтатып, 148 ішкі жүйені істен шығарған бұл шабуыл £29 млн шығын келтірді. Билік көлік желісінің толық тоқтауы Ұлыбритания экономикасына £56 млрд-қа дейін зиян келтіруі мүмкін деп есептеді.
Айта кетерлігі, бұл топтың жалғыз қылмысы емес. Тергеу Джубайрдың АҚШ-тағы кемінде 120 желіні, соның ішінде сыни инфрақұрылым нысандарын бұзуға қатысы бар екенін анықтады. 2024 жылғы тамыздан 2025 жылғы шілдеге дейін ол және оның сыбайластары бүкіл әлем бойынша құрбандардан $115 млн-нан астам ақша бопсалаған. Бұл үкім — маңызды сигнал, бірақ бұл айсбергтің ұшы ғана. Scattered Spider ең ауыр киберқауіптердің бірі болып қала береді және мұндай топтармен күрес жаһандық үйлестіруді талап етеді.
Шабуылдың жаңа векторы: macOS астындағы зиянды бағдарлама және аппараттық әмияндарға қарсы OkoBot
Криптоактивтерді ұрлау әдістерінің эволюциясын көрсететін екі жаңа зиянды бағдарлама түрі ерекше назар аудартты. Біріншісі — macOS үшін инфостилер, ол тек 2FA-ны айналып өтіп, Telegram сессияларын ұрлап қана қоймай, сонымен қатар аппараттық әмияндарды басқаруға арналған легитимді қосымшаларды (Ledger Live және Trezor Suite) фишингтік көшірмелерге ауыстырады. Оның мақсаты — пайдаланушының seed-фразасын алу. Шабуылға Exodus, Atomic, Electrum және толық түйін клиенттері қоса алғанда, ондаған әмиян ұшырады.
Екіншісі, Windows-қа шабуыл жасайтын OkoBot фреймворкі, SeedHunter модулін пайдаланады. Оның ерекшелігі — ол қосымшаны жай ауыстырып қоймай, зиянды кодты тікелей орнатылған Ledger Live және Trezor Suite процестеріне енгізеді. Модуль пайдаланушы аппараттық әмиянды ПК-ге физикалық түрде қосқанда ғана белсендіріліп, түпнұсқа интерфейстің үстінен сид-фразаны енгізуге арналған жалған терезені шығарады. Бұл өте қауіпті тактика, себебі шабуыл сенімді қосымшаның ішінен шығып, құрбанның сақтығын төмендетеді.
GitHub-тағы жалған репозиторийлердің ауқымды желісі
Мамандар GitHub-та танымал антивирустар, утилиталар және криптосервистер ретінде жасырылған 292 жалған репозиторийден тұратын желіні анықтады. Әрбір репозиторий құрбан іздеген брендке динамикалық түрде бейімделетін фишингтік лендингке апарды. Жүктелген ZIP-архивте тек жедел жадта жұмыс істейтін BoryptGrab стилерінің модификацияланған нұсқасы болды. Ол 19 браузердің, 32 криптоәмиянның, сондай-ақ Telegram және Steam локальді сессияларының деректерін ұрлады. Айрықша ерекшелігі — Google Chrome қорғанысын оның процесіне тікелей код енгізу арқылы айналып өту.
Браузерлік әмияндардың құпиялылық мәселелері
Левен университетінің зерттеушілері 85 танымал браузерлік криптоәмиянға аудит жүргізіп, құпиялылықтың жүйелі мәселелерін анықтады. Олардың көпшілігінің архитектурасы үшінші тарап трекерлеріне пайдаланушы мекенжайларын байланыстыруға және оларды деанонимизациялауға мүмкіндік беретіні белгілі болды. 85 әмиянның 36-сы сайттарға өзінің бар екенін ашты, ал 17-сі провайдер серверіне әртүрлі мекенжайларды бірыңғай профильге біріктіруге мүмкіндік берді. MetaMask және OKX қоса алғанда, ірі ойыншылардың көпшілігі мұны «белгілі нюанстар» немесе «төмен тәуекел» деп атай отырып, осалдық ретінде мойындаудан бас тартты. Бұл құпиялылық негіз болуы тиіс бүкіл Web3 экожүйесі үшін алаңдатарлық сигнал.
Сарапшы пікірі: Ағымдағы апта шабуылдардың күрделену үрдісін айқын көрсетеді: зиянкестер жаппай фишингтен ең құнды нәрсеге — seed-фразалар мен авторизацияланған сессияларға бағытталған дәл, техникалық тұрғыдан күрделі операцияларға көшуде. Легитимді бағдарламалық жасақтаманы бұзу арқылы аппараттық әмияндарға жасалатын шабуыл ерекше қауіп төндіреді, себебі бұл «суық сақтау» ұғымының өзін әлсіретеді. Пайдаланушылар өздерінің қауіпсіздік хаттамаларын қайта қарауы қажет: қосылған сайттар тізімін үнемі тексеріп, оқшауланған браузер профильдерін пайдаланып, ең бастысы, seed-фразаны жаңа құрылғыны бастапқы инициализациялаудан басқа ешбір қосымшаға енгізбеуі керек.