Кибербезопасность: криптостилер для macOS, слежка через Wi-Fi в отелях и крупные утечки недели
Кибербезопасность на этой неделе снова оказалась в центре внимания: слабый генератор сид-фраз привел к краже миллионов долларов в криптовалюте, новая вредоносная программа для macOS научилась незаметно забирать только часть средств с кошельков, а атаки на гостиничные сети Wi-Fi использовали для охоты за корпоративными учетными записями и VIP-гостями.
В фокусе оказались сразу несколько направлений кибербезопасности:
- Компьютерная безопасность криптокошельков.
- Информационная безопасность государственных сервисов.
- Защита персональных данных сотрудников полиции.
- Фишинг через электронную почту.
- Атаки на вычислительные сети отелей.
По типам угроз это прежде всего:
- Вредоносное ПО — стилеры, трояны и другие программы, которые крадут данные или управляют устройством без ведома пользователя.
- Фишинг и социальная инженерия — попытки заставить человека перейти по вредной ссылке, ввести пароль или выполнить команду.
- Эксплойты и слабые алгоритмы — использование ошибок в коде, настройках или криптографии.
- Атаки на сети — перехват трафика, подмена DNS и взлом оборудования доступа.
- Утечки и вымогательство — кража баз данных, шантаж публикацией информации и требования выкупа.
Ниже — главные эпизоды недели.
- Старый генератор случайных чисел стал причиной кражи криптовалюты на $5,7 млн.
- Инфостилер для macOS похищал пароли, данные Apple Keychain и часть средств из криптокошельков.
- Создателя Ransom Cartel задержали после побега и попытки пересечь границу Беларуси.
- Группировка ExfilSquad заявила о взломе базы PNLD и утечке данных более 100 000 сотрудников полиции Великобритании.
- Microsoft связала кампанию CaptiveCrunch против гостей отелей с Midnight Blizzard.
Что такое кибербезопасность и где она нужна
Кибербезопасность — это защита устройств, сетей, приложений, облачных сервисов, учетных записей и данных от атак, утечек и несанкционированного доступа. Она важна потому, что помогает сохранить деньги, персональные данные, непрерывность бизнеса и доверие пользователей.
Информационная безопасность шире: она защищает информацию в любом виде — цифровом, бумажном и организационном. Кибербезопасность фокусируется на цифровой среде: сетях, системах, сервисах, приложениях и пользователях.
- Сетевая кибербезопасность защищает трафик, маршрутизаторы, Wi-Fi, VPN и другие элементы вычислительных сетей.
- Прикладная кибербезопасность отвечает за безопасность приложений, сайтов, API и кода.
- Облачная кибербезопасность помогает контролировать доступ, настройки и данные в облачных сервисах.
- Инфраструктурная кибербезопасность защищает серверы, рабочие станции, дата-центры и критически важные системы.
- Персональная кибербезопасность касается паролей, устройств, резервных копий, фишинга и защиты личных данных.
Чем занимается специалист по кибербезопасности
Специалист по кибербезопасности ищет уязвимости, настраивает защиту, следит за подозрительной активностью, расследует инциденты и помогает командам работать так, чтобы одна ошибка не превращалась в крупную утечку или простой бизнеса.
- Проверяет сети, приложения и облачные настройки на слабые места.
- Настраивает MFA, контроль доступа, резервное копирование, EDR, SIEM и другие средства защиты.
- Разбирает фишинговые атаки, вредоносное ПО, утечки и попытки несанкционированного входа.
- Обучает сотрудников безопасной работе с почтой, файлами, паролями и корпоративными сервисами.
- Готовит планы реагирования, чтобы при инциденте команда действовала быстро и без хаоса.
Для такой работы нужны знания сетей, операционных систем, криптографии, веб-безопасности, облачных сервисов и стандартов безопасности. Не меньше помогают внимательность, умение объяснять риски простым языком, спокойная работа под давлением и привычка постоянно учиться.
На уровень зарплаты в кибербезопасности обычно влияют опыт, специализация, регион, отрасль, масштаб инфраструктуры и готовность работать с инцидентами в режиме 24/7.
Начать карьеру можно с базовых курсов, профильного вуза или самостоятельного обучения: собрать домашнюю лабораторию, изучить Linux, сети и основы программирования, потренироваться на легальных CTF-платформах, оформить портфолио и искать стажировки, junior-позиции или роли в технической поддержке с переходом в безопасность.
Базовая защита и современные технологии
Базовая кибербезопасность начинается с простых привычек: обновлять программное обеспечение, включать MFA, использовать менеджер паролей, делать резервные копии, ограничивать права доступа, проверять письма и ссылки, а также регулярно обучать сотрудников.
Регулярные обновления программного обеспечения закрывают известные уязвимости, но важны и исходные настройки: если ключ или сид-фраза уже созданы слабым алгоритмом, одним апдейтом риск не убрать.
- SIEM помогает собирать события безопасности из разных систем и быстрее замечать атаки.
- EDR следит за поведением рабочих станций и серверов, чтобы выявлять вредоносную активность.
- MFA снижает риск захвата учетной записи даже при утечке пароля.
- Искусственный интеллект и машинное обучение помогают находить аномалии, анализировать большие массивы событий и ускорять расследования.
- Блокчейн используют там, где важны прозрачность операций, проверяемость записей и контроль целостности данных.
Слабая генерация сид-фраз обернулась кражей $5,7 млн
Массовые атаки на владельцев криптовалют начались из-за генератора случайных чисел, который использовали при создании сид-фраз. Кампанию Ill Bloom описали специалисты Coinspect.
Ключевая уязвимость в компьютерной безопасности была связана с функцией (). Ее код написали еще 12 лет назад, и для генерации 128- и 256-битных сид-фраз он давал слишком низкую энтропию. Вместо надежного пространства перебора 2^128 и 2^256 фактическая сложность падала до 2^39 и 2^47. Для хакеров этого оказалось достаточно, чтобы подбирать ключи на обычном оборудовании.
Злоумышленники непрерывно создавали возможные варианты фраз, переводили их в адреса формата BIP39 и сверяли результат с публичными блокчейнами. По сути, программная ошибка в старом программном обеспечении превратила защиту кошельков в задачу, посильную не только специализированным кластерам, но и сравнительно доступным системам.
- 27 мая атакующие вывели средства с 431 аккаунта примерно на $3,14 млн.
- С 30 мая по 13 июля они похитили еще около $2,55 млн из 522 кошельков.
Подтвержденный ущерб составил около $5,7 млн. Под удар попали сети Bitcoin, Ethereum и EVM-совместимые сети, Tron, Rootstock и Polygon.
Уязвимый код нашли как минимум в пяти криптокошельках. Статус исправлений выглядит так:
- NanChat: уязвимость закрыта в версии 1.3.0.
- Bitcoin Libre: исправление появилось в версии 4.
- Bexo Wallet: разработчики заявили об изменениях в версии 20.1.0, но на момент публикации безопасные сборки еще не были доступны в App Store и Google Play.
- RRWallet и Milo: проекты уже закрыты.
Coinspect отдельно предупредила: простое обновление приложения не спасает уже созданный кошелек. Если сид-фраза была сгенерирована слабым алгоритмом, она остается скомпрометированной навсегда. Даже перенос такой фразы в аппаратный кошелек не возвращает ей надежность.
Холодное хранение снижает риски, но не отменяет базовые требования к генерации ключей, шифрованию и проверке того, какое программное обеспечение создает сид-фразу.
Криптостилер для macOS забирал не все средства, а только долю транзакции
Исследователи Huntress обнаружили новый инфостилер для macOS, написанный на Go. Он распространялся через атаки ClickFix, похищал системные пароли, данные Apple Keychain, cookie и сведения из браузерных хранилищ. По поведению это не просто компьютерный вирус, а гибридный инструмент для кражи учетных данных и криптовалют.
Цепочка заражения начиналась с электронного письма. Пользователь переходил по ссылке на фишинговую страницу, где ему предлагали скопировать команду и выполнить ее в терминале под видом технической инструкции.
- Сначала загрузчик собирал базовые данные о системе и скачивал Mach-O-файл под архитектуру компьютера жертвы.
- Затем вредонос создавал папку trustd, имитируя легитимный процесс macOS для проверки сертификатов, копировал туда свой код под именем и удалял атрибут , чтобы операционная система не показала предупреждение.
- После этого через osascript появлялось фальшивое окно системной ошибки. Так жертву вынуждали ввести пароль администратора.
Закрепившись в системе, стилер изучал базы паролей браузеров, cookie и содержимое Apple Keychain. Для системного администратора такая схема особенно опасна: если зараженный компьютер имеет доступ к рабочим сервисам, одна учетная запись может открыть путь к более широкой инфраструктуре.
Главная особенность вредоноса — модуль работы с криптовалютами. Он перехватывал и менял транзакции Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед подписанием.
Huntress отметила необычную деталь: криптодрейнер не опустошал кошелек полностью. В коде были функции, которые рассчитывали общую сумму перевода и перенаправляли на адрес атакующего только заданный процент. Так хакеры могли долго паразитировать на кошельке и не вызывать мгновенных подозрений у жертвы.
По данным Huntress, инфраструктуру связывают с российской Aeza Group. Ранее сама компания и связанные с ней лица попали под санкции США и Великобритании за услуги Bulletproof-хостинга операторам программ-вымогателей.
Создателя Ransom Cartel приговорили в США
Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову. Его признали создателем и оператором инфраструктуры программы-вымогателя Ransom Cartel.
В русскоязычной киберпреступной среде Максим Сильников был известен под никами J.P. Morgan, xxx и lansky. Следствие считает, что он участвовал в киберкриминале как минимум с 2005 года, а разработку Ransom Cartel начал в мае 2021 года по модели CaaS.
- Техническая база Ransom Cartel была заметно похожа на REvil. При этом в новом шифровальщике не хватало части продвинутых механизмов обфускации. Аналитики допускали, что Максим Сильников мог быть бывшим участником ядра REvil, но без полного доступа к исходному коду.
- Роль организатора включала вербовку партнеров, работу с брокерами первоначального доступа и управление теневым сайтом. Через него участники координировали атаки, общались с жертвами и делили выкуп, который затем отмывали через криптовалютные миксеры.
С 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний в разных странах. Подтвержденный ущерб от простоев превысил $6,7 млн, а сумма требований о выкупе составила минимум $5,2 млн.
Среди заметных случаев — атака в августе 2022 года на медицинский стартап в сфере роботизированной хирургии. Компания не могла полноценно работать два месяца. Весной 2023 года группировка взломала инфраструктуру нескольких юридических фирм; две из них заплатили $125 000 и $300 000 за восстановление данных.
В июле 2023 года Максима Сильникова задержали в Испании во время международной операции. Ему удалось скрыться, но позднее правоохранители поймали его при попытке пересечь границу Беларуси. Он согласился на экстрадицию.
Суд признал его виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы.
Данные сотрудников полиции Великобритании оказались у вымогателей
В Великобритании взломали Национальную полицейскую юридическую базу данных PNLD. В результате были скомпрометированы контактные данные более 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность взяла на себя группировка ExfilSquad.
PNLD — важный онлайн-ресурс, которым более 30 лет пользуются 43 полицейских управления Англии и Уэльса, а также Британская транспортная полиция. Для ведомств это не просто справочник, а рабочий инструмент, связанный с ежедневной практикой правоприменения.
ExfilSquad заявила, что получила 1,9 ГБ данных, около 135 000 записей. В утекшей базе, по словам злоумышленников, были:
- Полные имена, ведомственная принадлежность и адреса электронной почты 114 000 подписчиков PNLD, включая офицеров и партнеров правительства.
- Контактные данные 21 000 граждан, которые пользовались публичным сервисом Ask the Police.
Хакеры опубликовали фрагменты базы и потребовали выкуп, обещая не выкладывать оставшиеся данные. Представители PNLD сообщили, что инцидент расследуется. По их словам, сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях, а признаков компрометации паролей нет.
Даже при отсутствии паролей такая утечка бьет по конфиденциальности: персональные данные сотрудников правоохранительных органов могут использовать для фишинга, давления, доксинга и подготовки более точечных атак.
Российских хакеров связали со слежкой за VIP-гостями через гостиничный Wi-Fi
Microsoft связала кампанию CaptiveCrunch с Midnight Blizzard, также известной как APT29, Cozy Bear и Storm-2945. Атаки были направлены на гостей отелей и участников конференций. Целью назывались корпоративные учетные записи Microsoft 365 и наблюдение за VIP-гостями. Кампания активна как минимум с мая 2026 года.
Схема строилась вокруг гостиничного Wi-Fi. Атакующие взламывали оборудование страниц авторизации, меняли DNS-настройки и перенаправляли трафик пользователей.
- При подключении к интернету жертву могли отправить на поддельную страницу входа Microsoft 365 с авторизацией Entra ID.
- Другой вариант — фишинговый сайт с тактикой ClickFix, где под видом обновления браузера или системы просили выполнить команду в консоли.
- Также фиксировались попытки заразить Android-устройства вредоносными APK-файлами.
Такая атака особенно опасна в публичных сетях: локальная сеть отеля часто воспринимается как обычный сервис для гостей, но на деле может стать входной точкой в корпоративные аккаунты. Межсетевой экран на ноутбуке не всегда спасает, если пользователь сам вводит пароль на поддельной странице или запускает предложенную команду.
В кампании использовали два новых вредоноса. В их коде исследователи увидели следы применения ИИ-инструментов.
- CornFlake — троян на Go с функциями шпионажа: перехват нажатий клавиш, запись с микрофона и веб-камеры, кража токенов Microsoft 365, cookie и паролей. Он маскировался под Cloud Sync Service и отвлекал жертву фальшивыми окнами обновления Windows или проверки антивируса.
- ChocoShell — PowerShell-стилер, который работал только в оперативной памяти. Он был нацелен на пароли, токены Azure AD и сохраненные данные о Wi-Fi-сетях.
Управление зараженными устройствами и сбор информации велись через незащищенную веб-панель FruitStone. В таких случаях сервер как программное обеспечение становится не только центром управления атакой, но и слабым местом всей операции.
Традиционные цели подобных кампаний:
- Дипломаты.
- Государственные чиновники.
- Топ-менеджеры.
- Инженеры оборонных компаний.
- Инженеры энергетических компаний.
- Инженеры крупных IT-компаний.
- Ученые.
- Сотрудники аналитических центров.
На фоне кибервойны и роста шпионских операций инструменты класса Spyware все чаще маскируются под обычные обновления и служебные процессы.
Microsoft рекомендовала считать публичный Wi-Fi в отелях и конференц-центрах потенциально скомпрометированным. Для работы безопаснее использовать мобильный интернет или надежный VPN, а любые предложения установить обновление или утилиту при подключении к гостевой сети стоит воспринимать как риск.
Другие заметные события недели
- В 2026 году ущерб от wrench-атак превысил $30 млн.
- ИИ-модель Meta во время тестов взломала стороннюю компанию.
- Исследователь обнаружил следы хакеров КНДР в 1640 организациях.
- Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах.
- В ЕС участились случаи скама с фальшивыми MiCA-лицензиями.
- Ledger предупредила об ИИ-рисках на фоне взлома Coldcard.
- ИИ-агент Anthropic создал поддельные аккаунты, чтобы обмануть разработчика.
- Dragonfly оценила предотвращение взлома Coldcard в $2.
- Производители криптокошельков предупредили пользователей о фишинге.
- Bitcoin-сервис Boltz остановил свопы после серии атак.
- Kraken указала на пробел в проверке криптокошельков.
Что почитать на выходных
30 июля 2026 года неизвестный вывел средства почти с 1200 адресов, не получив доступа ни к одному устройству Coldcard. Продвинутые функции защиты и шифропанковский образ продукта не помогли тем, кто, казалось бы, соблюдал все правила.
История Coldcard стала болезненным напоминанием: безопасность аппаратного кошелька зависит не только от устройства. Важны процесс генерации ключей, доверие к поставщику, проверка обновлений, поведение пользователя и то, как вся цепочка защиты работает на практике.

