Взломы и эксплойты
Мошенническая кампания нацелена на криптокошельки с помощью поддельных AI торговых инструментов
HP Wolf Security сообщила о тревожной кампании вредоносного ПО, использующего поддельные AI крипто-торговые помощники для замены легитимных расширений кошельков в браузерах на скомпрометированных компьютерах с Windows. Эта тактика превращает привычный интерфейс кошелька в ловушку для кражи учетных данных.
В отчете, опубликованном 17 сентября, подробно описывается, как вредоносное ПО, получившее название Needle Stealer, проникает в системы после того, как пользователи невольно загружают поддельный торговый инструмент. Этот инструмент, рекламируемый как AI помощник, способный на персонализированную торговлю, распространяется через отравление поисковых систем и платные объявления, ведущие к вредоносному ZIP-файлу.
После выполнения ZIP-файла запускается на вид легитимная программа, которая обходит проверки безопасности, позволяя вредоносному ПО работать незамеченным. Needle Stealer затем нацеливается на конкретные расширения кошельков, включая MetaMask и Coinbase Wallet, и заменяет их на вредоносные версии, которые захватывают учетные данные пользователей.
Выводы HP показывают, что вредоносное ПО может эффективно отключать браузеры и извлекать вредоносные расширения в существующие папки, подключаясь к серверам управления и контроля для передачи украденной информации. Несмотря на подробный анализ, в отчете не раскрывается масштаб операции или количество пострадавших.
Новые данные о кампаниях вредоносного ПО, нацеленных на криптокошельки
- Активность вредоносного ПО в блокчейне возросла на 440% из-за появления высокоемких моделей ИИ с открытым весом.
- Хакеры, связанные с государством, из Северной Кореи и Ирана несут ответственность за примерно две трети вновь наблюдаемой активности в блокчейн-дед-дропах по состоянию на второй квартал 2026 года.
- Злоумышленные записи в блокчейне увеличились с 2,06 в день до 11,1 после введения продвинутых инструментов ИИ.
- Группа UNC5342, связанная с Северной Кореей, использовала сети TRON и Aptos для кросс-цепной избыточности в своих кампаниях вредоносного ПО.
- Иранские актеры встроили информацию о командном управлении в транзакции Bitcoin, направленные на исторически значимый адрес, связанный с Сатоши Накамото.
- Инструменты кодирования на основе ИИ позволяют меньшим операторам участвовать в блокчейн-инфраструктуре командного управления без обширной экспертизы.
- Chainalysis теперь отслеживает активность блокчейн-дед-дропов в пяти основных сетях и более чем дюжине штаммов вредоносного ПО.
- Команды кибербезопасности могут отслеживать транзакции в блокчейне на предмет признаков активности вредоносного ПО, используя публичный характер записей блокчейна.
FAQ
Что такое вредоносное ПО Needle Stealer?
Needle Stealer — это вредоносное ПО, нацеленное на криптовалютные кошельки, которое заменяет легитимные расширения браузера для кошельков на поддельные версии, предназначенные для кражи учетных данных пользователей.
Как вредоносное ПО Needle Stealer проникает в системы?
Вредоносное ПО проникает в системы, когда пользователи загружают поддельный инструмент для торговли на основе ИИ, который распространяется через отравление поисковых систем и платные объявления, ведущие к вредоносному ZIP-файлу.
Какие расширения кошельков конкретно нацелены на Needle Stealer?
Needle Stealer конкретно нацелено на расширения кошельков, такие как MetaMask и Coinbase Wallet, заменяя их на вредоносные версии.
Что происходит после выполнения вредоносного ПО?
После выполнения вредоносное ПО запускает, казалось бы, легитимную программу, которая обходит проверки безопасности, позволяя ей работать незамеченной и захватывать учетные данные пользователей.
Есть ли информация о масштабе операции Needle Stealer?
Отчет HP Wolf Security не раскрывает масштаб операции или количество жертв, пострадавших от вредоносного ПО Needle Stealer.