Альткойны Налоги и криптовалюта

Как хакеры атакуют криптовалютные компании через Telegram: разоблачение схемы DEV-0139

Альткойны Налоги и криптовалюта
Microsoft: Hackers target cryptocurrency firms over Telegram - BleepingComputer

В статье рассматриваются новые методы кибератак на криптовалютные фирмы через Telegram, с акцентом на действия группы угроз DEV-0139 и связь с известной северокорейской группировкой Lazarus.

В последние годы криптовалютный рынок и связанные с ним сервисы стремительно развиваются, привлекая миллионы пользователей и значительные инвестиции. Однако вместе с ростом этой индустрии увеличивается и интерес киберпреступников, нацеленных на кражу цифровых активов и нарушение работы компаний, обеспечивающих операции с криптовалютой. Одним из новых и достаточно изощрённых методов атак стало использование мессенджера Telegram для целенаправленных действий против криптофирм. Компания Microsoft недавно объявила о выявлении кампании, во время которой хакерская группа, известная под обозначением DEV-0139, активно использовала Telegram как платформу для атаки на криптовалютные инвестиционные компании. Эти фирмы часто создают в Telegram специальные чаты и группы для VIP-клиентов, через которые ведётся оперативное общение и консультации.

Именно эти группы стали целью злоумышленников, которые присоединялись к беседам под видом представителей других профильных компаний, чтобы определить свою жертву и завоевать её доверие. В середине октября 2022 года злоумышленники пригласили один из таких VIP-аккаунтов в отдельный Telegram-чат, где просили оценить структуру комиссий ведущих криптобирж. Такой подход был тщательно продуман — ведь предложение «обсудить» условия и тарифы казалось вполне естественным для профессионалов, занимающихся инвестициями. После установления доверительных отношений мошенники прислали жертвам вредоносный файл в формате Excel с названием «OKX Binance & Huobi VIP fee comparision.xls».

В документе содержалась сравнительная таблица комиссий крупных бирж, что обеспечивало высокий уровень достоверности и снижало подозрения. Однако интрига скрывалась под поверхностью таблицы. Для активизации вредоносного кода пользователям рекомендовалось включить макросы, что традиционно представляет собой одну из распространённых угроз при работе с документами Office. Как только жертва разрешала выполнение макросов, активировался скрытый механизм, использующий второй лист файла, на котором содержалась PNG-картинка. Этот графический файл не был простым изображением — благодаря специальным алгоритмам содержимое PNG файла распарсивалось для извлечения шифрованной DLL-библиотеки, XOR-кодированного бэкдора и легитимного исполняемого файла Windows.

Последний использовался для загрузки вредоносной библиотеки через технику sideloading, что позволяет обойти многие антивирусные проверки. Полученный таким образом бэкдор предоставлял атакующим удалённый доступ к системе жертвы, открывая широкие возможности для кражи данных, установки дополнительного вредоносного ПО и, в конечном итоге, хищения криптовалюты. Для повышения убедительности и снижения подозрений основной лист Excel был защищён паролем «dragon». После запуска вредоносного кода лист автоматически разблокировался, что свидетельствовало о тщательной подготовке и желании избежать лишнего настороженного внимания пользователя. Кроме Excel-файла с исходным вредоносным кодом, хакеры распространяли и второй тип вредоносного ПО — MSI-пакеты под видом приложения CryptoDashboardV2.

Это подтверждает использование единой техники доставки различных, но связанных между собой эксплойтов, позволяющих получить долгоиграющий контроль над устройством. Помимо официального расследования Microsoft, компания Volexity, занимающаяся анализом киберугроз, выдвинула предположение о причастности к атакам группы Lazarus. Этот северокорейский хакерский коллектив известен масштабными операциями по кражам цифровых активов и поддержанием кибершпионажа в различных областях. Активность Lazarus поддерживает настороженность в кибербезопасности во всём мире, учитывая их причастность к атакам на институты финансовой сферы, медиа и государственные структуры. Volexity выявила связи между распространением вредоносных файлов под видом сравнительных таблиц комиссий и использованием вредоносного ПО AppleJeus — ранее применявшегося Lazarus для хищения криптовалютных отправлений и кражи цифровых активов.

Эти манипуляции были дополнены созданием фальшивых сайтов к известным сервисам криптоторговли, таким как HaasOnline, через которые распространялись взломанные приложения с встроенными троянами. Масштаб и продуманность атак, направленных напрямую на сотрудников криптовалютных компаний и их VIP-клиентов, подчёркивают сложность нынешних угроз в сфере цифровых финансов. Атаки, действующие через доверенные каналы коммуникаций, вызывают уцелевший эффект внезапности и повышают риски финансовых потерь. В ответ на подобные инциденты Microsoft предприняла шаги по информированию затронутых клиентов и предоставила рекомендации по обеспечению безопасности аккаунтов и устройств. Эксперты подчеркивают необходимость быть внимательными при работе с любого рода вложениями, особенно в среде криптовалютных инвестиций, предлагать обучение сотрудников и применять передовые методы защиты, включая двухфакторную аутентификацию, использование проверенных источников информации и регулярное обновление программного обеспечения.

Несмотря на заметное развитие технологий безопасности, социальная инженерия по-прежнему остаётся одним из самых эффективных методов взлома. Преступники продолжают использовать доверительные связи и психологические приёмы, чтобы обойти киберзащиту. Поэтому одними только техническими средствами не обойтись — важна комплексная стратегия, объединяющая технологии, образование сотрудников и гибкие внутренние процедуры. На фоне растущего влияния криптовалют индустрия безопасности должна развивать специализированные решения, способствующие обнаружению опасных коммуникаций, сигналов атак и мониторингу аномальной активности. Платформы, как Telegram, популярные у технически подкованных пользователей, остаются привлекательной территорией для злоумышленников, и понимание рисков с их стороны жизненно важно для устойчивости бизнеса.

В заключение, атаки группы DEV-0139 и вероятная связь с Lazarus вновь демонстрируют важность сдерживания киберугроз в финансовой сфере через мультидисциплинарный подход. Только сочетание инновационных технологий, повышения грамотности пользователей и активного мониторинга событий безопасности может предотвратить разрушительные последствия новейших хакерских модусов. Внимание к моментам, казалось бы, повседневного взаимодействия, таким как обмен сообщениями в Telegram, помогает своевременно распознать угрозы и сохранить цифровые активы невредимыми.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Telegram launches topics for groups, blockchain-based usernames, new emojis and reactions
Суббота, 04 Октябрь 2025 Новые возможности Telegram: темы для групп, блокчейн-имена пользователей, новые эмодзи и реакции

Telegram продолжает развиваться, внедряя инновационные функции, которые делают общение в мессенджере более удобным, безопасным и увлекательным. Среди новинок — тематические разделы для больших групп, уникальные блокчейн-имена пользователей, расширенный набор эмодзи и новая система реакций.

There's no such thing as a tree (phylogenetically) (2021)
Суббота, 04 Октябрь 2025 Почему с эволюционной точки зрения на самом деле не существует понятия «дерево»

Разнообразие растений, их эволюционная история и особенности роста показывают, что понятие «дерево» не имеет единого филогенетического основания. Разбор причин множества независимых эволюционных путей к древесной форме и объяснение, почему это меняет наше восприятие природы.

Whole-genome ancestry of an Old Kingdom Egyptian
Суббота, 04 Октябрь 2025 Генетическое наследие древних египтян: полный геном представителя Древнего царства

Раскрытие генетической структуры населения Древнего царства Египта на основе анализа полного генома мужчины из некрополя Нуэйрат, жившего около 2855–2570 годы до н. э.

Show HN: Nudge – AI for macOS that detects procrastination via screenshots
Суббота, 04 Октябрь 2025 Nudge – Инновационное AI-приложение для macOS, помогающее побороть прокрастинацию через анализ скриншотов

Современное приложение Nudge на базе искусственного интеллекта для macOS эффективно выявляет прокрастинацию, анализируя скриншоты и помогая пользователям сохранять концентрацию и повышать продуктивность благодаря своевременным уведомлениям и персонализированным напоминаниям.

Google Workspace now lets you use custom AI Gems directly in Docs, Gmail, more
Суббота, 04 Октябрь 2025 Как Google Workspace интегрировал кастомные AI Gems для повышения продуктивности в Docs, Gmail и других приложениях

Обзор возможностей новой функции Google Workspace — кастомных AI Gems, которые позволяют создавать персонализированных чат-ботов на базе Gemini для автоматизации рабочих процессов в Docs, Gmail и других сервисах. Примеры использования и влияние на повседневную работу пользователей.

Mediabunny: Reading, writing and converting media in browser
Суббота, 04 Октябрь 2025 Mediabunny: Революция в работе с мультимедиа прямо в браузере

Mediabunny – это инновационная JavaScript-библиотека, позволяющая читать, записывать и конвертировать видео и аудио файлы непосредственно в браузере. Благодаря высокой скорости и широкому набору возможностей она становится незаменимым инструментом для разработчиков веб-медиа приложений.

An organisation that requires us to find "appropriate cover" if a colleague dies
Суббота, 04 Октябрь 2025 Что значит «найти соответствующую замену» при потере коллеги в организации и как с этим справиться

Разбор важности оперативного поиска замены сотрудника в случае его смерти, влияние на работу компании, а также практические советы по управлению такими непростыми ситуациями в коллективе.