Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Категории: Кибербезопасность
Мы подготовили подборку главных событий в сфере кибербезопасности за прошедшую неделю.
* Вредоносная программа для macOS похищала сессии Telegram и подменяла криптовалютные кошельки.
* Участники группировки Scattered Spider получили тюремные сроки за атаку на транспортную систему Лондона.
* Почти 300 поддельных репозиториев на GitHub использовались для распространения инфостилера.
* Власти США выдвинули обвинения операторам российских Bulletproof-хостингов Media Land и ML.Cloud.
Вредонос для macOS крал Telegram-сессии и подменял криптокошельки
Специалисты SlowMist описали сложную схему работы инфостилера для macOS, нацеленного на кражу криптовалют. По их информации, вредонос перехватывает активные сессии в мессенджерах и атакует как программные, так и аппаратные кошельки.
После проникновения на устройство вирус собирал конфиденциальные сведения: пароли из связки ключей macOS Keychain, файлы cookie из Safari, скрытые заметки в Apple Notes, а также данные из более чем десятка криптокошельков и браузерных расширений.
Принцип работы вредоноса:
* Обход двухфакторной аутентификации для кражи аккаунтов. Вирус копирует файлы локальной сессии Telegram Desktop. Это позволяет злоумышленникам войти в аккаунт жертвы на другом Mac без ввода номера телефона или кода подтверждения, так как система считает подключение продолжением уже авторизованной сессии.
* Фишинг. Программа заменяет легитимные приложения для управления аппаратными кошельками (Ledger Live и Trezor Suite) на их точные копии. Единственная цель поддельных программ — выманить у пользователя сид-фразу.
Как отмечают эксперты, украденные базы данных злоумышленники расшифровывают офлайн, используя пароли, полученные с зараженного Mac.
Под удар попали кошельки Exodus, Atomic, Electrum, Wasabi, Monero, а также клиенты полных нод (Bitcoin Core, Litecoin Core, Dash Core и Dogecoin Core).
В SlowMist рекомендовали пользователям, которые подозревают компрометацию своего Mac, немедленно завершить все активные сеансы в настройках Telegram, заново войти в систему и сменить пароли. Для сохранения криптоактивов эксперты советуют создать новую сид-фразу на чистом устройстве и срочно перевести туда все средства.
Участники Scattered Spider осуждены за взлом транспортной системы Лондона
Суд вынес приговор двум ключевым фигурам хакерской группы Scattered Spider, приговорив их к пяти годам и шести месяцам лишения свободы. Об этом сообщило Национальное криминальное агентство Великобритании (NCA).
20-летний Тальха Джубайр и 18-летний Оуэн Флауэрс были признаны виновными во взломе IT-инфраструктуры Управления транспорта Лондона (TfL) в августе 2024 года.
Атака на TfL, которое обеспечивает транспортное обслуживание 8,4 млн жителей Лондона, вызвала масштабный сбой: вышли из строя 148 внутренних систем, прекратили работу сервисы Dial-a-Ride, заказ льготных проездных, цифровые платежи и система возврата средств. Всем 27 000 сотрудников пришлось сменить пароли на рабочих местах.
Прямой ущерб и затраты на восстановление инфраструктуры TfL составили 29 млн фунтов. По оценкам властей, если бы хакерам удалось полностью парализовать транспортную сеть, экономика Великобритании могла потерять до 56 млрд фунтов.
Оба злоумышленника были арестованы сотрудниками NCA в сентябре 2024 года, через две недели после взлома. При обысках на устройствах Флауэрса были обнаружены не только улики по делу TfL, но и доказательства подготовки кибератак на американские медицинские компании Sutter Health и SSM Health Care Corporation.
В NCA назвали Scattered Spider «самой серьезной киберугрозой для Великобритании за последние годы». Помимо атаки на транспортную систему, группировке вменяют множество других преступлений:
* Атаки на ритейл. В июле 2025 года NCA арестовало еще четырех участников банды, причастных к взломам крупных британских торговых сетей, включая Harrods, Marks & Spencer и Co-op.
* Обвинения в США. В сентябре 2025 года Минюст США заочно предъявил обвинения Джубайру. По данным следствия, с мая 2022 по сентябрь 2025 года он участвовал во взломе не менее 120 сетей в США, включая объекты критической инфраструктуры и суды.
* Вымогательство. За один год (с августа 2024 по июль 2025 года) Джубайр и его сообщники вымогали у жертв по всему миру более 115 млн долларов.
Около 300 фейковых репозиториев на GitHub распространяли инфостилер
Хакеры создали 292 поддельных репозитория на GitHub, замаскированных под популярные антивирусы, инструменты для разработчиков, криптовалютные сервисы и игровые программы. Об этом сообщили эксперты Arctic Wolf.
Каждый фейковый репозиторий содержал файл README со ссылкой на фишинговый сайт. Страница загрузки использовала динамические шаблоны и автоматически подстраивала дизайн и заголовки под бренд, который искала жертва.
Пользователю предлагалось скачать ZIP-архив, содержимое которого обновлялось каждую минуту, чтобы обойти сигнатурный анализ. Внутри находились апдейтер с цифровой подписью WinGUP и библиотека с трояном libcurl.dll. При запуске вредонос загружался и работал только в оперативной памяти.
Анализ показал, что злоумышленники использовали модифицированную версию стилера BoryptGrab. Вирус не пытался закрепиться в системе и похищал:
* данные 19 браузеров и 32 криптокошельков;
* локальные сессии Telegram, Steam и токены Discord;
* содержимое диспетчера учетных данных Windows;
* файлы с рабочего стола и из папки «Документы», если их названия связаны с паролями, бэкапами или сид-фразами.
Эксперты отметили опасную особенность: вредонос обходит защиту Google Chrome путем прямого внедрения кода в процесс браузера.
Украденные данные архивируются и отправляются на командный сервер, расположенный в РФ. К моменту публикации отчета администрация GitHub удалила большую часть мошеннических репозиториев.
США предъявили обвинения операторам российских Bulletproof-хостингов Media Land и ML.Cloud
Минюст США предъявил трем гражданам России обвинения в управлении Bulletproof-хостингами Media Land и ML.Cloud.
По данным следствия, их инфраструктура использовалась крупнейшими программами-вымогателями, включая Lockbit, Blacksuit и Play, и нанесла ущерб организациям по всему миру на сумму более 62 млн долларов.
Хостинги Bulletproof сознательно игнорировали жалобы на вредоносную активность и требования правоохранительных органов об удалении контента. Злоумышленники использовали серверы Media Land и ML.Cloud для развертывания командных серверов, проведения
Популярные новости: