
Мы собрали наиболее важные новости из мира кибербезопасности за неделю. Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте. Новый инфостилер под macOS крал часть средств с криптокошелька. Создателя шифровальщика Ransom Cartel поймали на границе с Беларусью. Хакеры слили данные более 100 000 сотрудников полиции Великобритании.
Устаревший генератор случайных чисел привел к краже $5,7 млн в криптовалюте Генератор случайных чисел, который использовали при создании сид-фраз, стал причиной массовых атак на владельцев криптовалют. О новой вредоносной кампании Ill Bloom сообщили аналитики Coinspect. Главная проблема крылась в функции CryptoJS.lib.WordArray.random(), код которой был написан еще 12 лет назад.
При генерации 128- и 256-битных сид-фраз она выдавала настолько слабую энтропию, что реальное пространство перебора сокращалось с криптографически надежных 2^128 и 2^256 до ничтожных 2^39 и 2^47. Это позволило злоумышленникам подобрать ключи жертв на обычном оборудовании. Хакеры непрерывно генерировали возможные варианты паролей, конвертировали их в адреса стандартов BIP39 и сверяли с публичными данными блокчейнов.
Эксплуатация проходила в две волны: 27 мая злоумышленники опустошили 431 аккаунт на сумму около $3,14 млн. С 30 мая по 13 июля из 522 кошельков они украли еще $2,55 млн. По данным аналитиков, доказанный ущерб составил около $5,7 млн. Атака коснулась сетей биткоина, Ethereum (и EVM-совместимых сетей), Tron, Rootstock и Polygon.
Уязвимый код использовали как минимум пять криптокошельков: NanChat — проблема исправлена в версии 1.3.0; Bitcoin Libre — исправлено в версии 4; Bexo Wallet — разработчики заявили об изменениях в версии 20.1.0, однако на момент публикации безопасные сборки еще не появились в App Store и Google Play; RRWallet и Milo — проекты закрыты.
В Coinspect предупредили, что простое обновление уязвимого приложения до новой версии не защитит средства. Сид-фраза, изначально созданная с помощью слабого генератора, навсегда остается скомпрометированной, даже если импортировать ее в надежный аппаратный кошелек.
Новый инфостилер под macOS крал часть средств с криптокошелька Новый инфостилер под macOS обладает нестандартным подходом к краже криптовалют: распространяется через набирающие популярность атаки ClickFix, похищает системные пароли и данные Apple Keychain. Вирус, написанный на языке Go, обнаружили исследователи Huntress.
Атака начинается с электронного письма: жертва переходит по ссылке на фишинговую страницу, где ей под видом инструкции предлагается скопировать и выполнить специальную команду в терминале. Далее запускается цепочка: Загрузчик. Скрипт собирает базовую информацию о системе и скачивает файл Mach-O, скомпилированный под архитектуру процессора жертвы. Маскировка.