
Устаревший генератор случайных чисел привел к краже криптовалюты
События кибербезопасности за неделю отметились крупной вредоносной кампанией Ill Bloom, о которой сообщили аналитики Coinspect. Генератор случайных чисел, применявшийся при формировании сид-фраз, позволил злоумышленникам получить доступ к средствам владельцев криптовалют.
Основная уязвимость находилась в функции CryptoJS.lib.WordArray.random(), написанной 12 лет назад. При создании 128- и 256-битных сид-фраз она обеспечивала настолько низкий уровень энтропии, что пространство перебора сокращалось до 2^39 и 2^47 соответственно вместо криптографически стойких 2^128 и 2^256. Подбор ключей жертв осуществлялся на стандартном оборудовании.
Атакующие непрерывно генерировали возможные комбинации паролей, преобразовывали их в адреса стандартов BIP39 и сверяли с публичными данными блокчейнов. Эксплуатация проходила двумя волнами: 27 мая было опустошено 431 учетная запись на сумму около $3,14 млн, а с 30 мая по 13 июля злоумышленники похитили еще $2,55 млн из 522 кошельков. Доказанный ущерб составил примерно $5,7 млн.
Атака затронула сети биткоина, Ethereum и EVM-совместимых сетей, Tron, Rootstock и Polygon. Уязвимый код задействовали минимум пять криптокошельков: NanChat (проблема устранена в версии 1.3.0), Bitcoin Libre (исправлено в версии 4), Bexo Wallet (изменения заявлены в версии 20.1.0, однако безопасные сборки на момент публикации не появились в App Store и Google Play), а также RRWallet и Milo, чьи проекты закрыты. В Coinspect подчеркнули: сид-фраза, созданная слабым генератором, остается скомпрометированной навсегда, даже при импорте в аппаратный кошелек.
Инфостилер для macOS частично похищал средства с криптокошелька
Исследователи Huntress выявили новый инфостилер под macOS, написанный на языке Go и распространяющийся через атаки ClickFix. Вредонос похищает системные пароли и данные связки ключей Apple Keychain, а также применяет нестандартную схему кражи цифровых активов.
Заражение начинается с фишингового письма: пользователь переходит на поддельную страницу, где получает инструкцию скопировать и выполнить команду в терминале. Затем запускается цепочка: загрузчик собирает сведения о системе и скачивает файл Mach-O, скомпилированный под архитектуру процессора жертвы. Для маскировки вирус создает директорию trustd, имитируя легитимный процесс macOS, копирует код под именем com.apple.verified и удаляет атрибут com.apple.quarantine, чтобы избежать предупреждения встроенного антивируса. Повышение привилегий достигается через утилиту osascript, выводящую фальшивое окно системной ошибки с требованием ввести пароль администратора.
Закрепившись в системе, программа анализирует базы паролей браузеров, файлы cookie и содержимое Apple Keychain. Модуль работы с криптовалютами перехватывает и модифицирует транзакции в сетях биткоина, Litecoin, Dogecoin, Monero, Ethereum и Ripple непосредственно перед их подписанием. Вредонос рассчитывает общую сумму и перенаправляет на адрес злоумышленника заданный процент средств, оставляя остаток на счете. Такой подход позволяет паразитировать на кошельках без немедленных подозрений. Инфраструктура управляется российской компанией Aeza Group, ранее попавшей под санкции США и Великобритании за предоставление услуг Bulletproof-хостинга.
Создатель шифровальщика Ransom Cartel задержан
Министерство юстиции США вынесло приговор 40-летнему гражданину Беларуси Максиму Сильникову, признанному виновным в создании и управлении программой-вымогателем Ransom Cartel. На теневых форумах он был известен под никами J.P. Morgan, xxx и lansky, активность в киберкриминале прослеживается с 2005 года.
Разработка Ransom Cartel стартовала в мае 2021 года по модели CaaS (crime-as-a-service). Код вируса имел выраженное сходство с вымогателем REvil, однако в нем отсутствовали продвинутые функции обфускации, что позволило аналитикам предположить неполный доступ Сильникова к оригинальному исходному коду. Организатор занимался вербовкой партнеров, взаимодействовал с брокерами первоначального доступа и управлял теневым сайтом для координации атак и распределения выкупов. Полученные средства отмывались через криптовалютные миксеры.
С 2021 по 2023 год синдикат атаковал не менее 18 компаний. Совокупный подтвержденный ущерб от простоя превысил $6,7 млн, общая сумма требований о выкупе составила не менее $5,2 млн. Среди значимых эпизодов — атака в августе 2022 года на медицинский стартап в сфере роботизированной хирургии, парализовавшая его работу на два месяца. Сильникова арестовали в июле 2023 года в Испании, после побега задержали при попытке пересечь границу Беларуси. Ему грозит 16 лет лишения свободы.
Утечка данных сотрудников полиции Великобритании и шпионская кампания через Wi-Fi отелей
В результате взлома Национальной полицейской юридической базы данных (PNLD) в Великобритании скомпрометированы контактные сведения более чем 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность за атаку взяла группировка ExfilSquad. Ресурс PNLD более 30 лет используется 43 полицейскими управлениями Англии и Уэльса, а также Британской транспортной полицией.
Злоумышленники заявили об извлечении 1,9 ГБ информации, что составляет около 135 000 записей. В их числе полные имена, названия ведомств и адреса электронной почты 114 000 подписчиков, а также контактные данные 21 000 пользователей публичного сервиса Ask the Police. Хакеры опубликовали образцы украденной базы и потребовали выкуп. Представители PNLD подчеркнули, что сервис не хранит конфиденциальную информацию о жертвах преступлений или свидетелях, а доказательств компрометации паролей нет.
Параллельно эксперты Microsoft связали кампанию CaptiveCrunch с группировкой Midnight Blizzard. Атаки нацелены на кражу корпоративных учетных записей Microsoft 365 и слежку за VIP-гостями отелей и конференций. Вектор включал взлом страниц авторизации Wi-Fi, подмену DNS-настроек и перенаправление трафика на поддельные страницы входа Entra ID либо фишинговые сайты ClickFix с предложением выполнить команду в консоли. Среди инструментов — троян CornFlake на Go с функциями перехвата клавиш, записи с микрофона и веб-камеры, а также PowerShell-стилер ChocoShell для извлечения токенов Azure AD и данных о Wi-Fi сетях. Специалисты Microsoft рекомендовали считать публичные сети в отелях скомпрометированными и использовать мобильный интернет или VPN.