Криптоспециалистов атакуют через фейковые венчурные фонды и поддельные видеозвонки
Moonlock Lab обнаружила кампанию, в которой злоумышленники создают фиктивные инвестфонды и через LinkedIn выходят на Web3-разработчиков, заражая их устройства с помощью техники ClickFix.
Исследователи из Moonlock Lab выявили крупную вредоносную кампанию, нацеленную на Web3-разработчиков и криптоспециалистов. Злоумышленники выдают себя за представителей венчурных фондов, находят жертв через LinkedIn и заражают их компьютеры посредством поддельных сервисов видеоконференций.
Фиктивные фонды с нейросетевыми лицами
Для придания легитимности операции хакеры зарегистрировали три несуществующих криптовалютных фонда — SolidBit Capital, MegaBit и Lumax Capital. Каждый из них получил профессионально оформленный веб-сайт с корпоративной историей, инвестиционным портфолио и списком руководства. Фотографии якобы реальных сотрудников были сгенерированы нейросетью.

С фейковых аккаунтов в LinkedIn мошенники связывались со специалистами, представляясь топ-менеджерами указанных фондов. Разговор начинался с похвалы в адрес профессиональных достижений потенциальной жертвы и предложения о сотрудничестве.
Почему это важно
Атака демонстрирует качественный скачок в уровне социальной инженерии, направленной на криптоиндустрию. Создание целых экосистем фиктивных компаний — с сайтами, биографиями и портфолио — значительно усложняет распознавание мошенничества даже для опытных специалистов. Кроме того, прослеживается связь с группировками, которые систематически атакуют криптопроекты на протяжении многих лет.
Механизм заражения: техника ClickFix
После установления контакта злоумышленники переводят общение в мессенджеры и предлагают провести видеозвонок. Жертве отправляется ссылка на сервис планирования Calendly, которая перенаправляет на точную копию Zoom, Google Meet или аналогичного сервиса.
На поддельном сайте появляется окно проверки Cloudflare — пользователя просят поставить галочку и подтвердить, что он не бот. Именно в этом заключается суть техники ClickFix: нажатие на кнопку незаметно копирует вредоносный код в буфер обмена.

Далее сайт отображает анимированную инструкцию с таймером, предлагая открыть системный терминал, вставить скопированный текст и выполнить команду. Вредоносный код адаптируется под операционную систему:
- Windows — запускается скрытый процесс непосредственно в оперативной памяти, без сохранения файлов на диск, что позволяет обойти антивирусные системы;
- macOS — скрипт проверяет наличие Python, загружает необходимые библиотеки и закрепляется в системе.
В ряде случаев жертвам отправлялось отдельное приложение, полностью имитирующее интерфейс настоящего Zoom для Mac. Программа воспроизводила окно авторизации, перехватывала пароли и передавала их в Telegram-бот, контролируемый атакующими.
Следы ведут в Северную Корею
Домены поддельных сайтов зарегистрированы на имя некоего Анатолия Бигдаша из Бостона, США. Специалисты ставят под сомнение реальность этого человека.

Исследователи обнаружили значительное совпадение тактик с группировкой UNC1069, которая взламывает криптопроекты с 2018 года. Аналитики Mandiant ранее связывали эту группу с Северной Кореей. Совпадения касаются структур вредоносных ссылок и сценариев обмана через фейковые видеоконференции.
Как защититься
Специалисты по кибербезопасности рекомендуют обращать внимание на дату регистрации доменов собеседников. Ни один легитимный сервис не требует от пользователя ввода команд в терминале для подтверждения личности или начала видеотрансляции. Распознать угрозу можно уже на этапе перехода по внешним ссылкам.
В июне 2025 года инвестиционный партнер венчурной фирмы Hypersphere Мехди Фарук пострадал от аналогичной фишинговой атаки через поддельный звонок в Zoom.
Часто задаваемые вопросы
Что такое техника ClickFix и как она работает?
ClickFix — это метод социальной инженерии, при котором пользователь нажимает на поддельную кнопку проверки (например, Cloudflare captcha), после чего вредоносный код незаметно копируется в буфер обмена. Затем жертву просят вставить этот код в системный терминал и выполнить его.
Какие фейковые венчурные фонды использовали хакеры?
Злоумышленники создали три фиктивных криптофонда: SolidBit Capital, MegaBit и Lumax Capital. Каждый имел профессиональный сайт с корпоративной историей и портфолио, а фотографии сотрудников были сгенерированы нейросетью.
Связаны ли атаки на криптоспециалистов с Северной Кореей?
Исследователи Moonlock Lab обнаружили совпадение тактик с группировкой UNC1069, которая атакует криптопроекты с 2018 года. Аналитики Mandiant ранее связывали эту группу с Северной Кореей.
Как защититься от фишинга через поддельные видеозвонки?
Специалисты рекомендуют проверять дату регистрации доменов собеседников. Ни один легитимный сервис не требует ввода команд в терминале для подтверждения личности или запуска видеотрансляции.
Как хакеры находят жертв среди криптоспециалистов?
Мошенники используют LinkedIn для поиска Web3-разработчиков и криптоспециалистов. Они создают фейковые аккаунты, представляются топ-менеджерами фиктивных фондов и начинают диалог с комплиментов профессиональным достижениям жертвы.
Читайте также
Инфостилер атакует 700+ криптокошельков, Solana используется как «мёртвый дроп» и санкции Великобритании против Xinbi
Еженедельный обзор ключевых событий кибербезопасности: новый стилер Torg Grabber нацелен на сотни браузерных расширений, хакеры прячут серверные адреса в блокчейне Solana, а Великобритания вводит санкции против криптомаркетплейса Xinbi.
Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности
ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.
Из Aave вывели более $8,6 млрд после взлома Kelp DAO: TVL DeFi-сектора упал на $13,6 млрд
Массовый отток средств из Aave обрушил TVL протокола с $26,3 млрд до $17,7 млрд. Причиной стала атака на кроссчейн-мост Kelp DAO, в результате которой хакеры похитили rsETH на $293 млн и использовали их как залог для займов.
ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind
ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.
Фейковое приложение Ledger Live в App Store позволило украсть $9,5 млн в криптовалюте
Поддельный кошелёк Ledger Live, размещённый в App Store, использовался для хищения криптоактивов на сумму свыше $9,5 млн. Пострадали более 50 пользователей в нескольких блокчейн-сетях.
Апрель 2026 стал рекордным месяцем по количеству криптовзломов
За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.
