Site icon BitExpert.io

Эксперты указали на новый вредонос для кражи данных из Telegram

Эксперты кибербезопасности из компании SlowMist выявили опасный новый штамм вредоносного программного обеспечения, нацеленный на операционную систему macOS. Эта угроза представляет собой комплексный инструмент для кражи цифровых активов, способный незаметно обходить механизмы двухфакторной аутентификации (2FA) в десктопной версии мессенджера Telegram.
Вектор атаки выходит далеко за рамки банального фишинга паролей. Вирус систематически извлекает cookie-файлы из браузера Safari, содержимое приложения «Заметки» и данные браузерных расширений. Главная опасность кроется в типичной привычке криптоинвесторов хранить на одном компьютере всё: от софта для горячих и холодных кошельков до текстовых подсказок к мнемоническим фразам и активных сессий мессенджеров. Скомпилировав эту разрозненную информацию, злоумышленники получают исчерпывающий цифровой профиль жертвы для последующего взлома.
 Ключевая особенность эксплойта — клонирование активной локальной сессии Telegram. Поскольку вредонос копирует уже авторизованные токены, хакеры могут восстановить доступ к аккаунту на своем устройстве, полностью минуя запросы номера телефона, SMS-кодов или пароля 2FA. Защита просто не срабатывает, так как система считает вход легитимным. Для криптосообщества, активно использующего Telegram для закрытых чатов и торговых сигналов, это катастрофа: злоумышленник получает возможность читать приватную переписку, имитировать личность владельца и массово рассылать фишинговые ссылки его контактам.
 В зоне поражения находится широкий спектр криптографического софта: от программных кошельков (Exodus, Atomic, Electrum, Wasabi, Monero) до интерфейсов аппаратных решений (Ledger Live, Trezor Suite). Также сканируются данные полных нод (Bitcoin Core, Litecoin Core, Dash Core, Dogecoin Core). Украденные зашифрованные файлы кошельков злоумышленники могут забрать с собой для офлайн-подбора паролей (брутфорса), используя другие учетные данные, изъятые с того же Mac.
Наиболее изощренный сценарий предполагает тихую подмену оригинальных приложений Ledger и Trezor их фишинговыми копиями. В момент, когда пользователь вводит свою сид-фразу для инициализации или восстановления, она моментально перехватывается. Таким образом, физическая безопасность аппаратного кошелька нивелируется еще на этапе ввода данных.