В июле 2026 года криптовалютная компания понесла серьезные потери после того, как один из сотрудников стал жертвой тщательно спланированной фишинговой атаки. Злоумышленники, действовавшие под видом рекрутеров, провели жертву через несколько этапов фиктивного трудоустройства и убедили запустить вредоносное программное обеспечение. В результате они похитили закрытые ключи и вывели средства сразу с шести блокчейнов. Инцидент показал, что социальная инженерия остается одним из самых эффективных способов проникновения в криптовалютные организации.
Описание
Атака началась с сообщения в LinkedIn. Сотрудник находился в статусе "в поиске работы": он уже уволился и активно рассматривал предложения. С ним связался рекрутер, представлявший вымышленный Web3-протокол. После короткого общения жертве назначили собеседование через сервис Calendly. Затем пришло техническое задание, оформленное как ссылка на Google-таблицу. На самом деле это была вредоносная веб-страница, размещенная на платформе Google Apps Script.
Подобные схемы становятся все более распространенными в криптоиндустрии. Как отмечали в Security Alliance, фальшивые собеседования и поддельные обновления Google ранее связывали преимущественно с северокорейскими группировками. Однако теперь такие ловушки предлагаются в виде услуги: коммерческие сервисы продают доступ к готовым фишинговым наборам. Из-за этого определить истинного оператора кампании по одним лишь техническим признакам практически невозможно. В данном случае сохраняется вероятность как государственного спонсирования, так и участия частных киберпреступных групп. На это указывает и тот факт, что в разных сборках вредоносного установщика использовались разные подписанты, хотя оба сертификата выпущены одним удостоверяющим центром.
Вредоносная страница выполняла роль разведчика. Она собирала информацию о посетителе: сетевой адрес, местоположение, тип браузера, операционную систему и наличие криптовалютных кошельков. При этом страница использовала легитимные сервисы определения местоположения и внешнего адреса. После сбора данных она выводила сообщение об ошибке подключения и предлагала установить вспомогательный компонент для Google API. На самом деле это был подписанный установщик ClickOnce - стандартный механизм развертывания приложений в Windows. Чтобы усыпить бдительность, установщик открывал настоящую страницу Google Workspace.
Пока жертва видела знакомый интерфейс, установщик незаметно загружал архив с вредоносными файлами. Внутри архива, защищенного паролем, находились три исполняемых файла, замаскированных под изображения. Сначала они разворачивали многоступенчатую цепочку: каждый файл проходил несколько слоев расшифровки, прежде чем превращался в полноценное вредоносное ПО. Первые два образца оказались похитителями данных. Они нацелены на браузерные пароли, сессии, криптовалютные кошельки, мессенджеры, а также конфигурации облачных сервисов и инструментов разработки. Третий образец - программа удалённого доступа, которая позволяет злоумышленникам полностью контролировать компьютер, включая скрытый просмотр экрана и перехват нажатий клавиш.
Программа удалённого доступа работала через зашифрованный канал связи. Оператор мог выполнять команды, управлять файлами, перехватывать ввод с клавиатуры. Кроме того, она создавала скрытый виртуальный дисплей, позволяющий видеть и контролировать рабочий стол без ведома пользователя. Для закрепления в системе вредоносное ПО использовало стандартный планировщик Windows, поэтому оставалось активным после перезагрузок. Скрытый дисплей применяется для обхода систем контроля доступа и незаметного проведения операций.
Сама по себе кража закрытых ключей - лишь часть проблемы. Поскольку вредоносное ПО запускалось на рабочей станции разработчика, под угрозой оказались все системы, к которым он имел доступ. Это включает репозитории кода, серверы непрерывной интеграции, облачные консоли и внутренние сервисы компании. Даже если бы злоумышленники не вывели криптоактивы, они могли бы использовать украденные данные для дальнейших атак.
Особую опасность представляет то, что похитители данных собирают не только финансовую информацию, но и корпоративные доступы. В список целей входят пароли от систем контроля версий, облачные токены, ключи SSH и VPN, а также файлы конфигурации деплоя. Для разработчика, имеющего доступ к кодовой базе и инфраструктуре, такая атака означает компрометацию всех проектов компании, а не только личного кошелька. Вредоносная программа могла извлечь эти данные и передать их операторам.
Действия злоумышленников после заражения были быстрыми и методичными. Уже через час после запуска вредоносного кода они получили доступ к закрытым ключам. Затем киберпреступники погасили непогашенные кредиты в децентрализованных протоколах, чтобы освободить залог, и вывели его. После этого последовал обмен токенов разных типов и перевод средств в сеть Ethereum. Утром следующего дня примерно 22,6 эфира оказались на отдельном кошельке. Для запутывания следов злоумышленники использовали цепочки переводов и разбиение сумм, что затрудняет отслеживание.
Даже спустя несколько недель автоматизированные скрипты продолжали вычищать остатки средств с исходного кошелька. Это означает, что злоумышленники сохранили контроль над зараженным устройством и следили за активностью жертвы. Для компании потери не ограничиваются украденными активами: утечка ключей доступа к почте, VPN и системам разработки создает долгосрочные риски для всей ИТ-инфраструктуры.
Подобные инциденты подчеркивают необходимость обучать сотрудников распознавать признаки социальной инженерии. Проверка личности рекрутера, использование официальных каналов связи и отказ от установки дополнительного программного обеспечения по ссылкам из "технических заданий" могут предотвратить атаку. Также важно регулярно обновлять операционные системы и использовать двухфакторную аутентификацию. В случае компрометации следует немедленно ротировать все ключи и сессии, которые были доступны с зараженного устройства, и считать их скомпрометированными на всех блокчейнах.
Индикаторы компрометации
IPv4
- 31.76.7.137
- 45.125.67.42
- 91.219.238.169
Domain
- gapidriver.com
- vi-yaminnay.sbs
Onion Domain
- 63ernq5riuobja5x2qojoe3i7mt7i5nro5e4eepg7brueew5l5aaqsyd.onion
- 6kuudcjoavs6coht6jydhshb7qnhe3m5b3d7ztxj3c26t7ze2asccaqd.onion
URL
- https://diegovalanire.digital
- https://gapidriver.com/api/get.php
- https://gapidriver.com/api/rest.php
- https://gapidriver.com/installer/GapiUpdate.application
- https://n-cfjznllwrpfpmyyinhdgwemzxljuukztq3qp73q-0lu-script.googleusercontent.com/userCodeAppPanel
- https://www.dropbox.com/scl/fi/vwtoo632m1y8sqnm5vplm/Razo.rar
SHA256
- 112a2a6496d2235c7a73e53bdea9775b16bb1848be7a5e96436fdee81bb383bc
- 3b4a908ef55f0f4c72500c59236603a54885b47adca6f27057cf3fd2ee55d767
- 487f15344db40bca9c8cd853d76cd3e56f15422c9db73e4bc2c2b6c0bcea2806
- 6ee7add0755f1354d0aafa310d0bcdbbf28c81ae3daf84c6cbb0f5340d056d78
- 7866058c7dff4bcf691492ec4d4348f4c813226b1cfcf2adbcb5431eccf9b0b5
- 839f6d29d0a0a79bb5ce0a8a0326f3dc8f291ffb87e2c55f68c23a5ed69dbf72
- 99c4dcc677942513ff39846aba051d1baeaaa5ad083dabc9e3f9b49a522b0a0a
- a7dc0a626d84e17f16d5fc1096e4478298b2a4b61b42a1cf25043cccf846a50a
- ab59a23e5b47b37d99fd217eaace95b4057f37485498c0981e92c14a14b411be
- c7df8e56e8bb942ed7823a3222eb22040893cbd4a5a8506609f11e0140cec5f6
- fafa019e18d44a47c615da188d7d56a15364ded87a13e3c405b195b4f48314cd