Перейти к содержимому

Криптоспециалистов атакуют через фейковые венчурные фонды и поддельные видеозвонки

Moonlock Lab обнаружила кампанию, в которой злоумышленники создают фиктивные инвестфонды и через LinkedIn выходят на Web3-разработчиков, заражая их устройства с помощью техники ClickFix.

📝
Редакция
0
Редакция · 0 статей

Исследователи из Moonlock Lab выявили крупную вредоносную кампанию, нацеленную на Web3-разработчиков и криптоспециалистов. Злоумышленники выдают себя за представителей венчурных фондов, находят жертв через LinkedIn и заражают их компьютеры посредством поддельных сервисов видеоконференций.

Фиктивные фонды с нейросетевыми лицами

Для придания легитимности операции хакеры зарегистрировали три несуществующих криптовалютных фонда — SolidBit Capital, MegaBit и Lumax Capital. Каждый из них получил профессионально оформленный веб-сайт с корпоративной историей, инвестиционным портфолио и списком руководства. Фотографии якобы реальных сотрудников были сгенерированы нейросетью.

Сгенерированные нейросетью изображения команды фиктивного фонда MegaBit
Сгенерированные нейросетью изображения «инвестиционной команды» одного из фейковых фондов. Источник: Moonlock Lab

С фейковых аккаунтов в LinkedIn мошенники связывались со специалистами, представляясь топ-менеджерами указанных фондов. Разговор начинался с похвалы в адрес профессиональных достижений потенциальной жертвы и предложения о сотрудничестве.

Почему это важно

Атака демонстрирует качественный скачок в уровне социальной инженерии, направленной на криптоиндустрию. Создание целых экосистем фиктивных компаний — с сайтами, биографиями и портфолио — значительно усложняет распознавание мошенничества даже для опытных специалистов. Кроме того, прослеживается связь с группировками, которые систематически атакуют криптопроекты на протяжении многих лет.

Механизм заражения: техника ClickFix

После установления контакта злоумышленники переводят общение в мессенджеры и предлагают провести видеозвонок. Жертве отправляется ссылка на сервис планирования Calendly, которая перенаправляет на точную копию Zoom, Google Meet или аналогичного сервиса.

На поддельном сайте появляется окно проверки Cloudflare — пользователя просят поставить галочку и подтвердить, что он не бот. Именно в этом заключается суть техники ClickFix: нажатие на кнопку незаметно копирует вредоносный код в буфер обмена.

Скриншот поддельного интерфейса с инструкцией для жертвы
Поддельный интерфейс с пошаговой инструкцией для жертвы. Источник: Moonlock Lab

Далее сайт отображает анимированную инструкцию с таймером, предлагая открыть системный терминал, вставить скопированный текст и выполнить команду. Вредоносный код адаптируется под операционную систему:

  • Windows — запускается скрытый процесс непосредственно в оперативной памяти, без сохранения файлов на диск, что позволяет обойти антивирусные системы;
  • macOS — скрипт проверяет наличие Python, загружает необходимые библиотеки и закрепляется в системе.

В ряде случаев жертвам отправлялось отдельное приложение, полностью имитирующее интерфейс настоящего Zoom для Mac. Программа воспроизводила окно авторизации, перехватывала пароли и передавала их в Telegram-бот, контролируемый атакующими.

Следы ведут в Северную Корею

Домены поддельных сайтов зарегистрированы на имя некоего Анатолия Бигдаша из Бостона, США. Специалисты ставят под сомнение реальность этого человека.

Данные регистрации доменов поддельных сайтов
Регистрационные данные доменов фиктивных фондов. Источник: Moonlock Lab

Исследователи обнаружили значительное совпадение тактик с группировкой UNC1069, которая взламывает криптопроекты с 2018 года. Аналитики Mandiant ранее связывали эту группу с Северной Кореей. Совпадения касаются структур вредоносных ссылок и сценариев обмана через фейковые видеоконференции.

Как защититься

Специалисты по кибербезопасности рекомендуют обращать внимание на дату регистрации доменов собеседников. Ни один легитимный сервис не требует от пользователя ввода команд в терминале для подтверждения личности или начала видеотрансляции. Распознать угрозу можно уже на этапе перехода по внешним ссылкам.

В июне 2025 года инвестиционный партнер венчурной фирмы Hypersphere Мехди Фарук пострадал от аналогичной фишинговой атаки через поддельный звонок в Zoom.

clickfixcybersecuritymalwarenorth-koreaphishingsocial-engineeringweb3

Часто задаваемые вопросы

Что такое техника ClickFix и как она работает?

ClickFix — это метод социальной инженерии, при котором пользователь нажимает на поддельную кнопку проверки (например, Cloudflare captcha), после чего вредоносный код незаметно копируется в буфер обмена. Затем жертву просят вставить этот код в системный терминал и выполнить его.

Какие фейковые венчурные фонды использовали хакеры?

Злоумышленники создали три фиктивных криптофонда: SolidBit Capital, MegaBit и Lumax Capital. Каждый имел профессиональный сайт с корпоративной историей и портфолио, а фотографии сотрудников были сгенерированы нейросетью.

Связаны ли атаки на криптоспециалистов с Северной Кореей?

Исследователи Moonlock Lab обнаружили совпадение тактик с группировкой UNC1069, которая атакует криптопроекты с 2018 года. Аналитики Mandiant ранее связывали эту группу с Северной Кореей.

Как защититься от фишинга через поддельные видеозвонки?

Специалисты рекомендуют проверять дату регистрации доменов собеседников. Ни один легитимный сервис не требует ввода команд в терминале для подтверждения личности или запуска видеотрансляции.

Как хакеры находят жертв среди криптоспециалистов?

Мошенники используют LinkedIn для поиска Web3-разработчиков и криптоспециалистов. Они создают фейковые аккаунты, представляются топ-менеджерами фиктивных фондов и начинают диалог с комплиментов профессиональным достижениям жертвы.

Читайте также

Безопасность

Инфостилер атакует 700+ криптокошельков, Solana используется как «мёртвый дроп» и санкции Великобритании против Xinbi

Еженедельный обзор ключевых событий кибербезопасности: новый стилер Torg Grabber нацелен на сотни браузерных расширений, хакеры прячут серверные адреса в блокчейне Solana, а Великобритания вводит санкции против криптомаркетплейса Xinbi.

5 мин·🔥 0
Безопасность

Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности

ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.

5 мин·🔥 0
Рынок

Из Aave вывели более $8,6 млрд после взлома Kelp DAO: TVL DeFi-сектора упал на $13,6 млрд

Массовый отток средств из Aave обрушил TVL протокола с $26,3 млрд до $17,7 млрд. Причиной стала атака на кроссчейн-мост Kelp DAO, в результате которой хакеры похитили rsETH на $293 млн и использовали их как залог для займов.

4 мин·🔥 0
AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Безопасность

Фейковое приложение Ledger Live в App Store позволило украсть $9,5 млн в криптовалюте

Поддельный кошелёк Ledger Live, размещённый в App Store, использовался для хищения криптоактивов на сумму свыше $9,5 млн. Пострадали более 50 пользователей в нескольких блокчейн-сетях.

3 мин·🔥 0
Аналитика

Апрель 2026 стал рекордным месяцем по количеству криптовзломов

За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.

3 мин·🔥 0