Кибербезопасность на этой неделе снова оказалась в центре внимания: слабый генератор сид-фраз привел к краже миллионов долларов в криптовалюте, новая вредоносная программа для macOS научилась незаметно забирать только часть средств с кошельков, а атаки на гостиничные сети Wi-Fi использовали для охоты за корпоративными учетными записями и VIP-гостями.
В фокусе оказались сразу несколько направлений кибербезопасности:
По типам угроз это прежде всего:
Ниже --- главные эпизоды недели.
Кибербезопасность --- это защита устройств, сетей, приложений, облачных сервисов, учетных записей и данных от атак, утечек и несанкционированного доступа. Она важна потому, что помогает сохранить деньги, персональные данные, непрерывность бизнеса и доверие пользователей.
Информационная безопасность шире: она защищает информацию в любом виде --- цифровом, бумажном и организационном. Кибербезопасность фокусируется на цифровой среде: сетях, системах, сервисах, приложениях и пользователях.
Специалист по кибербезопасности ищет уязвимости, настраивает защиту, следит за подозрительной активностью, расследует инциденты и помогает командам работать так, чтобы одна ошибка не превращалась в крупную утечку или простой бизнеса.
Для такой работы нужны знания сетей, операционных систем, криптографии, веб-безопасности, облачных сервисов и стандартов безопасности. Не меньше помогают внимательность, умение объяснять риски простым языком, спокойная работа под давлением и привычка постоянно учиться.
На уровень зарплаты в кибербезопасности обычно влияют опыт, специализация, регион, отрасль, масштаб инфраструктуры и готовность работать с инцидентами в режиме 24/7.
Начать карьеру можно с базовых курсов, профильного вуза или самостоятельного обучения: собрать домашнюю лабораторию, изучить Linux, сети и основы программирования, потренироваться на легальных CTF-платформах, оформить портфолио и искать стажировки, junior-позиции или роли в технической поддержке с переходом в безопасность.
Базовая кибербезопасность начинается с простых привычек: обновлять программное обеспечение, включать MFA, использовать менеджер паролей, делать резервные копии, ограничивать права доступа, проверять письма и ссылки, а также регулярно обучать сотрудников.
Регулярные обновления программного обеспечения закрывают известные уязвимости, но важны и исходные настройки: если ключ или сид-фраза уже созданы слабым алгоритмом, одним апдейтом риск не убрать.
Массовые атаки на владельцев криптовалют начались из-за генератора случайных чисел, который использовали при создании сид-фраз. Кампанию Ill Bloom описали специалисты Coinspect.
Ключевая уязвимость в компьютерной безопасности была связана с функцией (). Ее код написали еще 12 лет назад, и для генерации 128- и 256-битных сид-фраз он давал слишком низкую энтропию. Вместо надежного пространства перебора 2^128 и 2^256 фактическая сложность падала до 2^39 и 2^47. Для хакеров этого оказалось достаточно, чтобы подбирать ключи на обычном оборудовании.
Злоумышленники непрерывно создавали возможные варианты фраз, переводили их в адреса формата BIP39 и сверяли результат с публичными блокчейнами. По сути, программная ошибка в старом программном обеспечении превратила защиту кошельков в задачу, посильную не только специализированным кластерам, но и сравнительно доступным системам.
Подтвержденный ущерб составил около $5,7 млн. Под удар попали сети Bitcoin, Ethereum и EVM-совместимые сети, Tron, Rootstock и Polygon.
Уязвимый код нашли как минимум в пяти криптокошельках. Статус исправлений выглядит так:
Coinspect отдельно предупредила: простое обновление приложения не спасает уже созданный кошелек. Если сид-фраза была сгенерирована слабым алгоритмом, она остается скомпрометированной навсегда. Даже перенос такой фразы в аппаратный кошелек не возвращает ей надежность.
Холодное хранение снижает риски, но не отменяет базовые требования к генерации ключей, шифрованию и проверке того, какое программное обеспечение создает сид-фразу.
Исследователи Huntress обнаружили новый инфостилер для macOS, написанный на Go. Он распространялся через атаки ClickFix, похищал системные пароли, данные Apple Keychain, cookie и сведения из браузерных хранилищ. По поведению это не просто компьютерный вирус, а гибридный инструмент для кражи учетных данных и криптовалют.
Цепочка заражения начиналась с электронного письма. Пользователь переходил по ссылке на фишинговую страницу, где ему предлагали скопировать команду и выполнить ее в терминале под видом технической инструкции.
Закрепившись в системе, стилер изучал базы паролей браузеров, cookie и содержимое Apple Keychain. Для системного администратора такая схема особенно опасна: если зараженный компьютер имеет доступ к рабочим сервисам, одна учетная запись может открыть путь к более широкой инфраструктуре.
Главная особенность вредоноса --- модуль работы с криптовалютами. Он перехватывал и менял транзакции Bitcoin, Litecoin, Dogecoin, Monero, Ethereum и Ripple прямо перед подписанием.
Huntress отметила необычную деталь: криптодрейнер не опустошал кошелек полностью. В коде были функции, которые рассчитывали общую сумму перевода и перенаправляли на адрес атакующего только заданный процент. Так хакеры могли долго паразитировать на кошельке и не вызывать мгновенных подозрений у жертвы.
По данным Huntress, инфраструктуру связывают с российской Aeza Group. Ранее сама компания и связанные с ней лица попали под санкции США и Великобритании за услуги Bulletproof-хостинга операторам программ-вымогателей.
Минюст США вынес приговор 40-летнему гражданину Беларуси Максиму Сильникову. Его признали создателем и оператором инфраструктуры программы-вымогателя Ransom Cartel.
В русскоязычной киберпреступной среде Максим Сильников был известен под никами J.P. Morgan, xxx и lansky. Следствие считает, что он участвовал в киберкриминале как минимум с 2005 года, а разработку Ransom Cartel начал в мае 2021 года по модели CaaS.
С 2021 по 2023 год Ransom Cartel атаковал не менее 18 компаний в разных странах. Подтвержденный ущерб от простоев превысил $6,7 млн, а сумма требований о выкупе составила минимум $5,2 млн.
Среди заметных случаев --- атака в августе 2022 года на медицинский стартап в сфере роботизированной хирургии. Компания не могла полноценно работать два месяца. Весной 2023 года группировка взломала инфраструктуру нескольких юридических фирм; две из них заплатили $125 000 и $300 000 за восстановление данных.
В июле 2023 года Максима Сильникова задержали в Испании во время международной операции. Ему удалось скрыться, но позднее правоохранители поймали его при попытке пересечь границу Беларуси. Он согласился на экстрадицию.
Суд признал его виновным в сговоре против США, мошенничестве с использованием электронных средств связи и краже личных данных при отягчающих обстоятельствах. Ему грозит 16 лет лишения свободы.
В Великобритании взломали Национальную полицейскую юридическую базу данных PNLD. В результате были скомпрометированы контактные данные более 100 000 полицейских и сотрудников системы уголовного правосудия. Ответственность взяла на себя группировка ExfilSquad.
PNLD --- важный онлайн-ресурс, которым более 30 лет пользуются 43 полицейских управления Англии и Уэльса, а также Британская транспортная полиция. Для ведомств это не просто справочник, а рабочий инструмент, связанный с ежедневной практикой правоприменения.
ExfilSquad заявила, что получила 1,9 ГБ данных, около 135 000 записей. В утекшей базе, по словам злоумышленников, были:
Хакеры опубликовали фрагменты базы и потребовали выкуп, обещая не выкладывать оставшиеся данные. Представители PNLD сообщили, что инцидент расследуется. По их словам, сервис не хранит конфиденциальную информацию о жертвах преступлений, свидетелях или правонарушителях, а признаков компрометации паролей нет.
Даже при отсутствии паролей такая утечка бьет по конфиденциальности: персональные данные сотрудников правоохранительных органов могут использовать для фишинга, давления, доксинга и подготовки более точечных атак.
Microsoft связала кампанию CaptiveCrunch с Midnight Blizzard, также известной как APT29, Cozy Bear и Storm-2945. Атаки были направлены на гостей отелей и участников конференций. Целью назывались корпоративные учетные записи Microsoft 365 и наблюдение за VIP-гостями. Кампания активна как минимум с мая 2026 года.
Схема строилась вокруг гостиничного Wi-Fi. Атакующие взламывали оборудование страниц авторизации, меняли DNS-настройки и перенаправляли трафик пользователей.
Такая атака особенно опасна в публичных сетях: локальная сеть отеля часто воспринимается как обычный сервис для гостей, но на деле может стать входной точкой в корпоративные аккаунты. Межсетевой экран на ноутбуке не всегда спасает, если пользователь сам вводит пароль на поддельной странице или запускает предложенную команду.
В кампании использовали два новых вредоноса. В их коде исследователи увидели следы применения ИИ-инструментов.
Управление зараженными устройствами и сбор информации велись через незащищенную веб-панель FruitStone. В таких случаях сервер как программное обеспечение становится не только центром управления атакой, но и слабым местом всей операции.
Традиционные цели подобных кампаний:
На фоне кибервойны и роста шпионских операций инструменты класса Spyware все чаще маскируются под обычные обновления и служебные процессы.
Microsoft рекомендовала считать публичный Wi-Fi в отелях и конференц-центрах потенциально скомпрометированным. Для работы безопаснее использовать мобильный интернет или надежный VPN, а любые предложения установить обновление или утилиту при подключении к гостевой сети стоит воспринимать как риск.
30 июля 2026 года неизвестный вывел средства почти с 1200 адресов, не получив доступа ни к одному устройству Coldcard. Продвинутые функции защиты и шифропанковский образ продукта не помогли тем, кто, казалось бы, соблюдал все правила.
История Coldcard стала болезненным напоминанием: безопасность аппаратного кошелька зависит не только от устройства. Важны процесс генерации ключей, доверие к поставщику, проверка обновлений, поведение пользователя и то, как вся цепочка защиты работает на практике.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.











![[Редакционная статья] Непредсказуемость на рынке стала повседневностью, в конечном итоге «выносливость» решает исход](/public-static/33_70806c0ee0.png?format=avif)

















