Подозреваемое утечка инструментов правительства США! Google раскрывает новую схему мошенничества с криптовалютой и цепочку атак на iPhone

UNI4,78%

谷歌揭加密貨幣詐騙

Группа угроз информационной безопасности Google (GTIG) опубликовала в среду отчет, в котором раскрыта новая эксплойт-кампания для iPhone под названием Coruna, используемая в масштабных мошеннических схемах с криптовалютами. Компания по обеспечению кибербезопасности iVerify сообщила, что этот инструментальный пакет Coruna, вероятно, исходит от правительства США и после выхода из-под контроля был использован противниками и киберпреступными группами для мошенничества с криптовалютами.

Технический разбор инструментария Coruna: как целенаправленно похищать криптокошельки

Coruna工具包技術
(Источник: Mandiant)

Coruna использует технологию JavaScript для определения отпечатков устройств iOS, посещающих поддельные сайты. После определения целевой версии системы автоматически запускается эксплойт-скрипт. В случае взлома устройства, инструментальный пакет систематически ищет следующую чувствительную информацию:

  • Мнемонические фразы для криптовалют: активное сканирование локальных текстовых файлов, содержащих ключевые слова «backup phrase» и «seed phrase»
  • Популярные криптоприложения: нацеливание на децентрализованные кошельки, такие как Uniswap и MetaMask, для извлечения ключей или данных аккаунтов
  • Финансовые аккаунты: одновременный поиск информации о банковских счетах и других платежных данных

GTIG подтвердил, что Coruna несовместима с последней версией iOS, и настоятельно рекомендует всем пользователям iPhone немедленно обновить систему. Пользователи, не способные обновиться, должны включить режим «Lockdown Mode» (режим блокировки), который, по словам Apple, эффективно защищает от сложных целевых атак.

Две линии распространения Coruna: от разведывательных операций к мошенническим сайтам

Отслеживание GTIG показало, что инструментальный пакет Coruna прошел через два совершенно разных этапа использования. Изначально, предположительно, российские разведывательные организации через взломанные украинские сайты нацеливали инструмент на пользователей iPhone в определенных регионах, что характерно для разведывательных операций.

В декабре 2025 года GTIG обнаружил на масштабной группе фальшивых китайских финансовых сайтов тот же JavaScript-фреймворк, включая поддельный сайт, имитирующий криптовалютную биржу WEEX. Когда пользователи iOS посещали эти поддельные сайты, инструмент автоматически собирал финансовую информацию в фоновом режиме, при этом приоритет отдавался мнемоническим фразам криптокошельков, что создавало прямую угрозу финансовой безопасности и превращало изначально разведывательный инструмент в масштабную мошенническую схему с криптовалютами.

Вопросы о происхождении: инструмент, предположительно, от правительства США, или коммерческое шпионское ПО?

Самым спорным аспектом этого инцидента является возможное происхождение Coruna. Соучредитель iVerify Rocky Cole заявил WIRED, что этот инструмент «очень сложен, разработан за миллионы долларов и содержит характерные признаки модулей, ранее публично приписываемых американскому правительству», и предположил, что это может быть «случай, когда инструмент правительства США впервые вышел из-под контроля и был использован противниками и киберпреступными группами».

Однако ведущий исследователь безопасности в Kaspersky выразил иное мнение, заявив, что их компания «не обнаружила в опубликованных отчетах никаких доказательств повторного использования кода», что поддержало бы такую гипотезу. GTIG также не раскрыл в отчете напрямую информацию о клиенте, якобы использовавшем Coruna впервые, что оставляет вопрос о происхождении открытым.

Часто задаваемые вопросы

Может ли Coruna повлиять на последние версии iPhone?
GTIG подтвердил, что все 5 цепочек эксплойтов Coruna нацелены на версии iOS от 13.0 до 17.2.1 и несовместимы с самой последней версией iOS. Всем пользователям iPhone рекомендуется немедленно обновить систему. Пользователи, не способные обновиться, должны включить режим «Lockdown Mode» для снижения риска.

Как Google обнаружил, что Coruna используется в мошенничестве с криптовалютами?
В феврале 2025 года GTIG выявил часть кода инструмента, которая совпадала с JavaScript-фреймворком на взломанных украинских сайтах. Позже, при мониторинге масштабных фальшивых китайских сайтов, имитирующих биржу WEEX, было обнаружено полное развертывание инструмента, что подтвердило его переход от разведывательных целей к масштабным мошенническим схемам с криптовалютами.

Как защитить мнемонические фразы криптокошельков от кражи этим инструментом?
Помимо немедленного обновления iOS, рекомендуется хранить мнемонические фразы в полностью офлайн-устройствах холодного хранения (например, аппаратных кошельках или бумажных резервных копиях). Не храните мнемоники в открытом виде на подключенных к сети устройствах и дважды проверяйте подлинность всех криптовалютных сайтов, чтобы избежать посещения источников с подозрительной репутацией.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Hyperliquid запускает центр по разработке политики в США, чтобы продвинуть регулирование децентрализованных деривативов

Сообщение Gate News, 22 апреля — Hyperliquid учредила Hyperliquid Policy Center (HPC) в Соединенных Штатах, финансируемый Hyper Foundation. Инициатива направлена на обеспечение правовой ясности и защиты для пользователей и разработчиков в США, с акцентом на ончейн-контракты бессрочных фьючерсов. HPC wi

GateNews35м назад

Индекс экономических настроений ZEW по еврозоне резко падает в апреле на фоне геополитической напряженности

Сообщение Gate News, 22 апреля — Центр für Europäische Wirtschaftsforschung (ZEW) опубликовал свой апрельский опрос об экономических настроениях за 2026 год, показав резкое ухудшение экономической уверенности в еврозоне. Эксперты финансовых рынков существенно понизили прогноз на шесть месяцев, в то время как оценки текущей экономики также заметно снизились, чему способствовали обостряющаяся напряженность на Ближнем Востоке и нестабильные цены на энергоносители.

GateNews47м назад

Чиполлоне из ЕЦБ не обеспокоен задержкой голосования по цифровому евро: она переносится на 23 июня

Член Исполнительного совета ЕЦБ Чиполлоне снижает значимость опасений по поводу задержки голосования по цифровому евро, отмечая, что законодатели, вероятно, установят 23 июня как дату принятия решения вместо 5 мая. Аннотация: В этом кратком сообщении рассказывается о виртуальном обсуждении в Институте Петерсона, в ходе которого Пьеро Чиполлоне заявил, что нет поводов для беспокойства по поводу возможной задержки голосования по цифровому евро в Европейском парламенте. Он сослался на последние признаки того, что решение будет принято 23 июня вместо 5 мая, предполагая, что сдвиг носит процедурный характер и не связан с политикой, продвигаемой ЕЦБ.

GateNews1ч назад

Французская семья вынуждена перевести средства $820K в криптовалюте после вооруженного вторжения в дом

Сообщение Gate News, 22 апреля — Семью в Плоудальмезо, небольшом городе в Бретани, Франция, в понедельник (20 апреля) вторглись два вооруженных человека в масках, сообщает The Block. Троих взрослых связывали более трех часов и заставили перевести примерно 700,000 евро (около $820,000) в криптовалюте на кошельки, контролируемые злоумышленниками. Подозреваемые скрылись на автомобиле; позже транспортное средство было обнаружено полицией в Бресте, однако арестов пока не было. Этот инцидент является частью более широкой тенденции во Франции. Французская судебная полиция зафиксировала более 40 похищений или грабежей, связанных с криптовалютой, за текущий год — по сравнению примерно с 30 случаями в 2025. Среди прежних жертв были родственники стримера, руководитель крупной криптобиржи и женщина-судья.

GateNews1ч назад

Министр иностранных дел Ирана возлагает вину на США и Израиль за напряженность в Ормузском проливе

Сообщение Gate News, 22 апреля — министр иностранных дел Ирана Аббас Арагчи заявил 22 апреля, что текущая ситуация в Ормузском проливе является прямым результатом военных ударов со стороны США и Израиля против государства — члена ООН. Арагчи сделал это заявление во время телефонного разговора с министром иностранных дел Италии

GateNews2ч назад

Северная Каролина принимает закон о цифровых активах, разрешающий банкам хранить криптоактивы

Новостное сообщение Gate News, 22 апреля — Северная Каролина официально внесла законопроект Палаты представителей № 1029, Закон о цифровых активах и стейблкоинах, ознаменовав выход штата на регулирование криптоиндустрии. Законопроект, разработанный по рекомендациям специализированного блокчейн-комитета, направлен на то, чтобы интегрировать цифровые активы в традиционные финансовые системы, создавая правовую базу для регулируемых организаций.

GateNews2ч назад
комментарий
0/400
Нет комментариев