HP предупреждает: поддельный ИИ-инструмент для криптотрейдинга распространяет вредоносное ПО, нацеленное на браузерные кошельки
Ключевые выводы
- •Команда исследователей угроз HP выявила вредоносное ПО, замаскированное под легитимного ИИ-помощника для торговли криптовалютами, которое запускает вредоносный код после установки на машину жертвы.
- •Атака нацелена на браузерные расширения кошельков, такие как MetaMask и Phantom, которые хранят учетные данные доступа и позволяют вредоносному ПО считывать данные кошелька, перехватывать подтверждения транзакций или подменять содержимое экрана при отправке средств.
- •Кампания основана на социальной инженерии, а не на техническом эксплойте: злоумышленники используют интерес к ИИ-инструментам для торговли и обещания автоматической прибыли для привлечения пользователей криптовалют.
- •Среди рекомендуемых мер защиты — загрузка ПО только из проверенных официальных источников, отклонение расширений,рашивающих избыточные разрешения, и включение автоматических обновлений браузеров и защитного ПО.
- •Для средств, не требующих частого доступа, HP предлагает аппаратные кошельки или отдельные профили браузера, поскольку офлайн-устройства физически изолированы от угроз, распространяющихся через браузер.

HP предупредила о вредоносной кампании, в которой злоумышленники замаскировали вредоносное ПО под ИИ-инструмент для торговли криптовалютами. Согласно предупреждению компании, мошенническое ПО разработано для компрометации браузерных расширений криптовалютных кошельков — дополнений, на которые опираются миллионы пользователей для хранения и отправки цифровых активов, — подвергая риску как средства, так и доступ к аккаунтам.
Поддельный торговый помощник со скрытым вредоносным кодом
HP, технологическая компания, известная своими исследованиями угроз, сообщила, что злоумышленники представили вредоносное ПО как легитимного ИИ-помощника для торговли. Приманка следует простому шаблону: пообещать умного автоматизированного торгового помощника, убедить цель скачать и установить его, а затем запустить вредоносный код в фоновом режиме, как только ПО начнет работать на машине жертвы.
Этот прием — классическая форма социальной инженерии. Вместо эксплуатации технической уязвимости злоумышленники используют искренний интерес к актуальной теме — в данном случае к ИИ-инструментам для торговли, — чтобы обманом заставить людей установить ПО, которого они в противном случае избегали бы. Обещание автоматической прибыли делает приманку особенно эффективной в криптовалютных кругах, где интерес к торговле с помощью ИИ остается высоким.
Почему браузерные расширения кошельков становятся мишенью
Браузерные расширения кошельков, такие как MetaMask и Phantom, — это дополнения, устанавливаемые непосредственно в веб-браузер. Они функционируют подобно цифровой связке ключей, храня учетные данные, которые дают пользователю доступ к его криптовалюте. Поскольку они работают внутри браузера, они тесно взаимодействуют с каждым посещаемым пользователем сайтом, включая криптовалютные биржи и токен-платформы. Для многих владельцев такая связка ключей — это еще и повседневные ворота в более широкую криптоэкосистему: инструмент, используемый для входа в децентрализованные приложения, одобрения обмена токенов и подтверждения транзакций.
Именно эта глубокая интеграция делает их привлекательными для злоумышленников. Вредоносное ПО, получившее доступ к среде браузера, потенциально может считывать данные кошелька, перехватывать подтверждения транзакций или подменять то, что отображается на экране в момент, когда пользователь собирается отправить средства. Предупреждение HP об этой поверхности атаки отражает паттерны, наблюдаемые в других кампаниях криптомошенничества, включая предупреждения американской Комиссии по торговле товарными фьючерсами (FTC) о скамах с крипто-банкоматами, которые также основаны на социальном манипулировании, а не только на технических эксплойтах.
Браузерные кошельки популярны благодаря удобству, но у этого удобства есть обратная сторона. Аппаратный кошелек, хранящийся офлайн, физически отделен от угроз, исходящих через браузер; браузерное расширение — нет.
Как пользователи могут защитить свои расширения кошельков
Самый эффективный защитный шаг одновременно и самый простой: загружайте торговые инструменты, приложения кошельков и браузерные расширения только из официальных, проверенных источников. Пользователям следует проверять имя разработчика, читать отзывы пользователей и убеждаться, что страница загрузки совпадает с официальным сайтом проекта, прежде чем нажимать «установить».
Разрешения также заслуживают пристального внимания. Криптовалютному кошельку нет законной необходимости в доступе к микрофону, камере или ко всем данным на каждом посещаемом сайте. Любое расширение, запрашивающее больше доступа, чем требует его основная функция, следует рассматривать как тревожный сигнал.
Поддержание программного обеспечения в актуальном состоянии — еще одна ключевая защита. Браузеры, расширения кошельков и защитное ПО следует регулярно обновлять, поскольку поставщики регулярно закрывают уязвимости, которые эксплуатируют злоумышленники. Включение автоматических обновлений устраняет риск пропустить критическое исправление.
Для средств, которые не требуются для частого доступа, стоит рассмотреть полный вывод их из браузерного кошелька. Аппаратный кошелек хранит закрытые ключи на физическом устройстве, отключенном от интернета, что делает его значительно менее досягаемым для вредоносного ПО, распространяющегося через браузер. Использование отдельного специализированного профиля браузера — или даже отдельного устройства — для незнакомых сервисов добавляет еще один уровень изоляции.
Пользователям также следует рассматривать любое незапрашиваемое предложение ИИ-инструмента для торговли как тревожный сигнал, особенно обещающее гарантированную доходность или преимущество перед рынком. Легитимным инструментам не нужно навязываться потенциальным клиентам через рекламу, сообщения в социальных сетях или ссылки для скачивания, распространяемые в чатах. Похожие приемы социальной инженерии появлялись и в других схемах, нацеленных на отдельных владельцев криптовалют, включая случаи, когда инсайдеры использовали доверенный доступ для перемещения средств пользователей.
Более широкий урок
Основной посыл предупреждения HP состоит в том, что самым слабым звеном криптобезопасности зачастую является не сам блокчейн, а программное обеспечение, находящееся между пользователями и их активами. В экосистеме, где одно браузерное дополнение может контролировать доступ к средствам, подобные кампании привлекают внимание к выбору, который пользователи делают при установке, — и к сигналам, за которыми стоит следить, от самого предупреждения HP до официальных каналов поддержки разработчиков кошельков, помогающих отличить легитимные расширения от подделок. Проверка устанавливаемого ПО, ограничение разрешений расширений и поддержание программного обеспечения в актуальном состоянии остаются самыми практичными средствами защиты, доступными любому владельцу криптовалют прямо сейчас.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.