USB‑червь подменял кошельки; Apple закрыла брешь в Beats
Самораспространяющийся Windows‑червь через скрытые .LNK на USB подменял адреса и крал криптовалюту. Apple выпустила прошивку для Beats Studio Buds, устраняющую уязвимость подключения.
Microsoft описывает кампанию с самораспространяющимся USB‑червём, который маскировался под файлы‑ярлыки (.LNK) на флеш‑накопителях и перенаправлял криптовалюту на счёта злоумышленников. Атака активировалась при открытии изменённого ярлыка: вредонос загружал дополнительные модули через встроенный Tor‑клиент с командного сервера в зоне .onion, скрывал оригинальные документы и подменял их вредоносными LNK‑файлами с теми же названиями. Для распространения программа создаёт планировщик задач, отслеживающий подключение USB‑дисков, и копирует на них свои компоненты.
Программа непрерывно мониторит буфер обмена каждые полсекунды в поисках 12‑ и 24‑словных BIP39‑сидов и адресов кошельков. Затрагиваются форматы Bitcoin (Legacy, P2SH, Bech32, Taproot), Ethereum, Tron и Monero. При обнаружении скопированного адреса вредонос моментально подставляет реквизиты злоумышленников, подбирая внешне похожие строки. Каждые десять секунд выполняется несколько снимков экрана и отправка их оператору с помощью Curl. По команде сервера программное обеспечение может загружать и выполнять JavaScript‑скрипты на заражённой машине. Активность вредоноса фиксируется с февраля; ключевые индикаторы заражения включают фоновую активность wscript.exe и cscript.exe, неожиданные запуски Curl, PowerShell и cmd.exe, а также сетевые подключения к localhost:9050, используемому Tor‑прокси.
Аналитики отмечают параллельные кампании по распространению криптоклипперов. Один из таких клипперов, написанный на Rust и ориентированный на Windows и macOS, распространялся под видом инструментов для трейдинга и беттинга через поддельную сеть репутации: фиктивные аккаунты накручивали загрузки и положительные отклики, а рекламные ролики сопровождались синтезированными голосами. Механика клипперов схожа с USB‑червём: скрытый мониторинг буфера обмена и подмена адресов кошельков на адреса атакующих.
Исследователи безопасности выявили новый Android‑троян Rokarolla. Он распространяется через поддельные установщики, маскирующиеся под популярные приложения, и требует прав «Специальных возможностей». Получив такие права, троян отключает встроенную защиту Play Protect, скачивает фальшивые HTML‑страницы авторизации, накладывает поддельные окна поверх легитимных приложений и перехватывает вводимые данные. Rokarolla читает и отправляет SMS, перехватывает одноразовые коды, использует клиппер‑функции для подмены адресов в буфере обмена и может назначать себя приложением по умолчанию для звонков и сообщений, блокируя входящие уведомления.
Правоохранительные органы Южной Кореи задержали 23 подозреваемых по делу о сети отмывания средств для иностранной фишинговой группировки. По материалам расследования, с февраля 2024 по апрель 2025 года через сложную схему транзитов прошло около 11,1 млн USDT, было задействовано около 11 300 транзитных счетов, а похищенные средства по связанным инцидентам оцениваются примерно в $17 млн. При обысках изъято 650 млн вон (около $430 000), предполагаемый организатор остаётся в розыске с «красным уведомлением» Интерпола. Отдельно отмечается использование курьеров для получения наличных от жертв мошенничеств.
Уязвимость в беспроводных наушниках Beats Studio Buds получила идентификатор CVE‑2025‑20701. Проблема в Bluetooth‑аудио SDK производителя чипов Airoha позволяла подключаться к активным, ещё не сопряжённым наушникам через классический Bluetooth и BLE без аутентификации. Доступ давал возможность использования встроенного микрофона и расширенного управления устройством, включая чтение и перезапись оперативной и флеш‑памяти наушников и перехват доверительных отношений с ранее сопряжёнными смартфонами. Apple выпустила прошивку версии 1B211, устраняющую уязвимость; производитель рекомендует установить обновление.
Отдельных рекомендаций по диагностике заражения и защите выдвигают вендоры: пользователям советуют обновлять прошивки, избегать запуска неизвестных файлов с внешних носителей и проверять систему на подозрительные фоновые процессы и несанкционированные подключения к локальным прокси‑портам.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








