Команда HP Wolf Security, занимающаяся исследованием угроз, сообщила, что поддельный ИИ-помощник для криптотрейдинга распространял вредоносное ПО, способное заменять расширения криптокошельков в браузере на зараженном компьютере с Windows и превращать привычный интерфейс кошелька в ловушку для учетных данных.
Кампания была описана в отчете HP о состоянии угроз за сентябрь, опубликованном 17 сентября и основанном на угрозах, зафиксированных с апреля по июнь 2026 года. HP описала компрометацию, начавшуюся на конечной точке пользователя после загрузки и запуска контрафактного инструмента для торговли, а не взлом Coinbase, *MetaMask или их официальных расширений.
Malwarebytes в апреле задокументировала кампанию TradingClaw и обнаружила, что Needle Stealer также распространялся через другие загрузчики вредоносного ПО. Поддельный ИИ-помощник стал одним из путей проникновения в более масштабную операцию с вредоносным ПО.
Злоумышленники продвигали tradingclaw[.]pro как ИИ-помощник, способный следовать персонализированной стратегии и торговать круглосуточно, согласно полному отчету HP. Отравление поисковых систем и платная реклама направляли потенциальных жертв на ZIP-архив, представленный как установщик программного обеспечения.
Архив содержал исполняемый файл с именем Trading Agent.exe и DLL-файл с именем iviewers.dll. HP идентифицировала исполняемый файл как OLEView, легитимный, подписанный цифровой подписью просмотрщик OLE/COM-объектов от Microsoft. HP заявила, что подписанная программа помогла обойти проверку репутации Microsoft SmartScreen, в то время как вредоносная нагрузка оставалась в прилагаемом DLL-файле.
Запуск программы с доверенным видом приводил к загрузке этого DLL-файла. Затем код расшифровывал Needle Stealer и использовал технику process hollowing, которая позволяет запускать вредоносный код внутри недавно запущенного легитимного процесса.
Как работала подмена криптокошелька
Needle Stealer перечислял расширения браузеров Chromium и сравнивал их 32-символьные идентификаторы с жестко закодированным списком, охватывающим Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, *MetaMask и Tonkeeper.
Обнаружив цель, вредоносное ПО закрывало браузер и извлекало соответствующее вредоносное расширение в существующую папку расширений.
При первом запуске замена подключалась к серверу управления и контроля, используемому злоумышленником, и загружала резервные домены. HP сообщила, что злоумышленники создали реалистичные экраны входа, и идентификатор криптокошелька и пароль, введенные в поддельный интерфейс, могли быть отправлены оператору.
Руководство *MetaMask гласит, что для криптокошельков, созданных с помощью секретной восстановительной фразы, пароль локально разблокирует *MetaMask и не может восстановить кошелек в другом месте. Тем не менее, подмененное расширение работало на уже скомпрометированном устройстве, оставляя средства, доступные локально, под угрозой.
Ни в отчете HP, ни в сводке новостей не было раскрыто общее число жертв кампании или совокупный объем потерь в криптовалюте, что делает масштаб операции неизвестным.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




