Дослідники виявили шкідливе програмне забезпечення, яке викрадає cookie-файли Safari, нотатки Apple та дані браузерних розширень, а також використовує викрадені паролі для доступу до криптогаманців і крадіжки сід-фраз. Особливість цього вірусу полягає в тому, що він збирає повний масив даних, достатній для повного захоплення облікового запису жертви.

Криптоінвестори часто зберігають на одному пристрої браузерні та десктопні гаманці, застосунки для апаратних гаманців, нотатки з підказками до сід-фраз і активні сесії месенджерів. Після зараження пристрою зловмисники зіставляють усі ці дані й отримують повний доступ до цифрових активів.

Однією з найнебезпечніших функцій шкідника є копіювання активних сесій Telegram. Маючи ці дані, хакери можуть відновити сесію на іншому пристрої Mac без введення номера телефону, коду підтвердження чи пароля двофакторної автентифікації. Двофакторний захист у такому разі стає марним, оскільки зловмисник використовує вже довірену локальну сесію. Отримавши доступ до акаунту, хакери можуть читати листування, видавати себе за жертву та поширювати шкідливі посилання серед її контактів.

Програма цілеспрямовано атакує гаманці Exodus, Atomic, Electrum, Wasabi і Monero, а також застосунки апаратних гаманців Ledger Live і Trezor Suite. Крім того, вона шукає дані гаманців у клієнтах з повними вузлами: Bitcoin Core, Litecoin Core, Dash Core та Dogecoin Core. Після викрадення файлів зловмисники можуть розшифровувати їх офлайн, використовуючи паролі з ураженого пристрою, тому злам не обов’язково відбувається миттєво.

Окремо шкідливе програмне забезпечення здатне підміняти оригінальні застосунки Ledger і Trezor підробленими версіями. Користувач, не підозрюючи нічого, вводить у фейковий інтерфейс сід-фразу, після чого зловмисники отримують повний контроль над активами без жодного технічного злому апаратного гаманця.

Фахівці з кібербезпеки радять тим, хто підозрює зараження, негайно завершити всі активні сесії в Telegram, встановити новий логін і змінити пароль двофакторної автентифікації. Нову сід-фразу слід генерувати виключно на чистому пристрої, а криптоактиви переводити на адреси, які не створювалися на скомпрометованому апараті. Зберігати паролі від криптоплатформ і особисте листування на одному пристрої категорично не рекомендується.

Тим часом фахівці повідомили про виявлення шкідливої програми OkoBot, яка викрадає облікові дані та сід-фрази криптогаманців. За їхніми даними, OkoBot впроваджується в застосунки Trezor Suite, Ledger Wallet і Ledger Live, що свідчить про зростання масштабів атак на користувачів апаратних гаманців.