Crypto Currency Tracker logo Crypto Currency Tracker logo
Forklog 2026-03-03 11:57:12

Хакеры атаковали криптоспециалистов под видом венчурных инвесторов

Аналитики Moonlock Lab раскрыли масштабную атаку на Web3-разработчиков и криптоспециалистов. Хакеры маскируются под венчурных инвесторов и находят жертв в LinkedIn. Злоумышленники хвалят проекты специалистов и предлагают сотрудничество. После этого отправляют ссылки на поддельные видеоконференции, которые заражают компьютеры вирусами. Иллюзия легального бизнеса Атакующие создали три фиктивных криптофонда: SolidBit Capital, MegaBit и Lumax Capital. Сайты организаций выглядят достоверно. Там указаны корпоративная история, портфолио инвестиций и список руководителей. Изображения лиц сотрудников сгенерировала нейросеть. Источник: Moonlock Lab. Мошенники пишут специалистам с фейковых аккаунтов. Они представляются топ-менеджерами этих фондов. Диалог начинается с комплиментов профессиональным заслугам жертвы.  Заражение через ClickFix Злоумышленники быстро переводят общение в мессенджеры и приглашают на видеозвонок. Жертва получает ссылку на сервис Calendly. Адрес перенаправляет пользователя на точную копию сайта Zoom, Google Meet или другого похожего сервиса. На экране всплывает окно проверки Cloudflare. Система просит поставить галочку и подтвердить, что пользователь не робот. Это хакерская техника ClickFix.  Клик по кнопке незаметно копирует вредоносный код в буфер обмена. Сайт показывает анимированную инструкцию с таймером. Пользователя просят открыть системный терминал, вставить скопированный текст и нажать Enter.  Код автоматически распознает операционную систему: на Windows запускается скрытый процесс напрямую в оперативной памяти. Вирус не сохраняет файлы на жесткий диск, что позволяет обходить системы защиты; на macOS скрипт проверяет наличие Python, незаметно скачивает нужные библиотеки и укореняется в системе. Источник: Moonlock Lab. В некоторых случаях хакеры отправляли жертвам приложение, которое полностью копирует интерфейс настоящего Zoom на Mac. Программа имитирует окно авторизации, собирает пароли и отправляет их в Telegram-бот мошенников. Связь с северокорейскими хакерами Адреса поддельных сайтов зарегистрированы на имя Анатолия Бигдаша из Бостона, США. Эксперты сомневаются в реальности этого человека. Источник: Moonlock Lab. Исследователи заметили совпадение тактики с методами группировки UNC1069. Эта команда взламывает криптопроекты с 2018 года. Аналитики Mandiant ранее связывали ее с Северной Кореей. Преступники используют идентичные структуры вредоносных ссылок и аналогичные сценарии обмана через фейковые видеозвонки. Для защиты от атак специалисты рекомендуют проверять даты регистрации доменов собеседников. Легальные сервисы никогда не просят пользователей вводить команды в терминал для подтверждения личности или запуска трансляции. Распознать подвох можно на этапе перехода по внешним ссылкам. Напомним, в июне 2025 года инвестиционный партнер венчурной фирмы Hypersphere Мехди Фарук стал жертвой фишинговой атаки через поддельный звонок в Zoom. https://forklog.com/news/google-vyyavil-krazhi-kriptovalyut-na-milliony-dollarov-frilanserami-iz-kndr

Leggi la dichiarazione di non responsabilità : Tutti i contenuti forniti nel nostro sito Web, i siti con collegamento ipertestuale, le applicazioni associate, i forum, i blog, gli account dei social media e altre piattaforme ("Sito") sono solo per le vostre informazioni generali, procurati da fonti di terze parti. Non rilasciamo alcuna garanzia di alcun tipo in relazione al nostro contenuto, incluso ma non limitato a accuratezza e aggiornamento. Nessuna parte del contenuto che forniamo costituisce consulenza finanziaria, consulenza legale o qualsiasi altra forma di consulenza intesa per la vostra specifica dipendenza per qualsiasi scopo. Qualsiasi uso o affidamento sui nostri contenuti è esclusivamente a proprio rischio e discrezione. Devi condurre la tua ricerca, rivedere, analizzare e verificare i nostri contenuti prima di fare affidamento su di essi. Il trading è un'attività altamente rischiosa che può portare a perdite importanti, pertanto si prega di consultare il proprio consulente finanziario prima di prendere qualsiasi decisione. Nessun contenuto sul nostro sito è pensato per essere una sollecitazione o un'offerta