Они рассказали об инциденте, случившемся с участником конференций Black Hat и DEF CON. Злоумышленник завел с ним разговор в соцсети Х, назвался старшим сотрудником криптовалютного издания CoinDesk и предложил поучаствовать в онлайн-конференции, отправив приглашение в виде файла Google Docs. Поддельный документ содержал просьбу ввести «ключ шифрования», после чего пользователю выдавалась ошибка. Затем жертва получила инструкцию по «исправлению проблемы», хотя на самом деле пользователь собственноручно установил вредоносное ПО, рассказали в Huntress.
Пользователям Mac предлагалось загрузить вредоносный файл с GitHub. Исследователи Huntress обнаружили, что вредоносный код имеет сходство с Atomic macOS Stealer (AMOS), крадущим пароли браузеров, данные криптокошельков и файлы мессенджера Телеграм. Пользователям операционной системы Windows показывали поддельное обновление Google API Connector. При его загрузке на устройство устанавливались вредоносные инструменты NetSupport RAT и поддельное приложение для аппаратного кошелька Ledger. Злоумышленники также использовали поддельные файлы облачного сервиса Dropbox DocSend.
Хакеры также использовали фальшивые рекламные объявления в поисковых системах, охотясь на людей, желающих получить инструкции по установке нейросети Claude на Mac. Жертвы попадали на страницу Claude.ai, которая выглядела как обычный диалог с чат-ботом. Однако вместо инструкций по установке пользователям предлагалось скопировать и выполнить команду, которая приводила к установке зараженного ПО. Были случаи, когда хакеры публиковали поддельные рекламные объявления в поисковой системе Bing для продвижения мошеннической десктопной версии Claude, сообщила Huntress.
Специалисты по безопасности рассказали о вредоносной программе MacSync, которая способна похищать файлы cookie, сохраненные пароли, сид-фразы для доступа к криптокошелькам, а также может изменять некоторые приложения криптокошельков, чтобы у их пользователей выскакивали ошибки с запросом сид-фраз. Другая программа, SectopRAT, крадет пароли браузера, файлы cookie, данные платежных карт, учетные данные VPN и данные для входа в криптокошельки, рассказали в Huntress.
Недавно специалисты по безопасности компании Socket обнаружили 16 расширений для Google Chrome и Microsoft Edge, которые распространяли вредоносные модули для кражи криптовалют и конфиденциальных данных. Программы опустошают кошельки EVM, Solana и Tron.