Фейковое ИИ-ПО для крипты тайно подменяет расширения браузерных кошельков

криптовалюта безопасность вредоносное по кошельки Hp ии cryptoslate.com

Защитите свои криптоактивы! ИИ-помощник для трейдинга маскирует вредоносное ПО, подменяющее расширения кошельков. Узнайте, как Needle Stealer атакует семь популярных кошельков, используя подписанное ПО Microsoft. Не дайте себя обмануть!

Команда HP Wolf Security, занимающаяся исследованием угроз, сообщила, что поддельный ИИ-помощник для криптотрейдинга распространял вредоносное ПО, способное заменять расширения криптокошельков в браузере на зараженном компьютере с Windows и превращать привычный интерфейс кошелька в ловушку для учетных данных.

Кампания была описана в отчете HP о состоянии угроз за сентябрь, опубликованном 17 сентября и основанном на угрозах, зафиксированных с апреля по июнь 2026 года. HP описала компрометацию, начавшуюся на конечной точке пользователя после загрузки и запуска контрафактного инструмента для торговли, а не взлом Coinbase, *MetaMask или их официальных расширений.

Malwarebytes в апреле задокументировала кампанию TradingClaw и обнаружила, что Needle Stealer также распространялся через другие загрузчики вредоносного ПО. Поддельный ИИ-помощник стал одним из путей проникновения в более масштабную операцию с вредоносным ПО.

Злоумышленники продвигали tradingclaw[.]pro как ИИ-помощник, способный следовать персонализированной стратегии и торговать круглосуточно, согласно полному отчету HP. Отравление поисковых систем и платная реклама направляли потенциальных жертв на ZIP-архив, представленный как установщик программного обеспечения.

Архив содержал исполняемый файл с именем Trading Agent.exe и DLL-файл с именем iviewers.dll. HP идентифицировала исполняемый файл как OLEView, легитимный, подписанный цифровой подписью просмотрщик OLE/COM-объектов от Microsoft. HP заявила, что подписанная программа помогла обойти проверку репутации Microsoft SmartScreen, в то время как вредоносная нагрузка оставалась в прилагаемом DLL-файле.

Запуск программы с доверенным видом приводил к загрузке этого DLL-файла. Затем код расшифровывал Needle Stealer и использовал технику process hollowing, которая позволяет запускать вредоносный код внутри недавно запущенного легитимного процесса.

Как работала подмена криптокошелька

Needle Stealer перечислял расширения браузеров Chromium и сравнивал их 32-символьные идентификаторы с жестко закодированным списком, охватывающим Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, *MetaMask и Tonkeeper.

Обнаружив цель, вредоносное ПО закрывало браузер и извлекало соответствующее вредоносное расширение в существующую папку расширений.

При первом запуске замена подключалась к серверу управления и контроля, используемому злоумышленником, и загружала резервные домены. HP сообщила, что злоумышленники создали реалистичные экраны входа, и идентификатор криптокошелька и пароль, введенные в поддельный интерфейс, могли быть отправлены оператору.

Руководство *MetaMask гласит, что для криптокошельков, созданных с помощью секретной восстановительной фразы, пароль локально разблокирует *MetaMask и не может восстановить кошелек в другом месте. Тем не менее, подмененное расширение работало на уже скомпрометированном устройстве, оставляя средства, доступные локально, под угрозой.

Ни в отчете HP, ни в сводке новостей не было раскрыто общее число жертв кампании или совокупный объем потерь в криптовалюте, что делает масштаб операции неизвестным.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: