Безопасность

Поддельное приложение кошелька: два способа кражи сид-фразы

Девушка сравнивает два одинаковых телефона, к одному тянется чужая рука

Rapid7 и «Лаборатория Касперского» разобрали две схемы кражи фразы восстановления. Способы разные, а признак подделки один — и он не про источник приложения.

За месяц вышли два подробных технических разбора. 15 июля «Лаборатория Касперского» опубликовала анализ вредоносной платформы OkoBot, 17 августа компания Rapid7 — отчёт о мошеннической операции, которую отслеживает под названием ASTERIX. Схемы устроены по-разному и, судя по всему, не связаны между собой. Цель у них одна: фраза восстановления криптокошелька.

Вместе они дают вывод, которого нет ни в одном из отчётов по отдельности. Разбираем обе.

Схема первая: сначала проверяют, есть ли что красть

Rapid7 нашла на сервере злоумышленников открытый веб-каталог: из-за ошибки в настройке наружу попали рабочие файлы — базы номеров, инструменты проверки аккаунтов, фишинговые панели, скрипты обзвона и сборки поддельных приложений.

Что означает цифра 885 000. На сервере лежало около 885 тысяч телефонных номеров, разбитых по странам: крупнейший файл — 316 002 немецких мобильных, отдельные списки по Гонконгу, Болгарии, Великобритании, США, канадским финтех-компаниям, а также данные, связанные с покупателями аппаратных кошельков, разложенные по 54 странам. Российских списков в перечне нет.

Это база для отбора, а не число пострадавших. По логам одной из панелей за две недели прошло 20 успешных обращений к базе лидов и шесть отправленных писем. Rapid7 прямо пишет: активность больше похожа на ручную работу оператора с отдельными жертвами, чем на массовую рассылку.

Отбор. Номера прогоняли через самописный инструмент: он обращался к сервисному адресу одной из криптоплатформ и по ответу определял, есть ли на этот номер аккаунт. Работа шла в 300 параллельных потоков через сменяющиеся прокси. Из 316 002 немецких номеров подтвердились 43 066 — примерно каждый седьмой. Отдельно велась проверка по другой бирже, а в панели по третьей площадке лежало 5 576 подтверждённых целей в очереди.

Подтверждённые номера обогащали: имя, почта, город, сведения об аккаунте, иногда данные о платёжной карте. К моменту звонка мошенник знал о человеке достаточно, чтобы разговор не выглядел холодным обзвоном.

Два канала, подтверждающие друг друга. Сначала приходит письмо, оформленное под службу поддержки известной площадки, с номером обращения и кодом подтверждения. Затем звонит «сотрудник поддержки» и называет тот же номер обращения и тот же код. Каждый канал делает достоверным второй: письмо объясняет, почему вам звонят, а знание кода подтверждает, что звонящий из компании. На деле оба сообщения отправил один и тот же человек.

Подмена приложения. Финальный шаг — установка приложения кошелька. Самая проработанная из найденных подделок не показывала фишинговый экран сразу. Она запускалась скрытым процессом с окном размером в один пиксель и полной прозрачностью и каждые пять секунд просматривала список запущенных программ. Как только пользователь сам открывал настоящее приложение кошелька, подделка завершала его процесс и выводила своё окно на передний план. С точки зрения человека он просто запустил свой кошелёк.

Форма принимала фразу из 12, 18, 20 или 24 слов и дополнительный пароль. После первой отправки показывалась имитация проверки, а затем общая ошибка, будто фраза введена неверно, — чтобы человек ввёл её ещё раз, медленнее и без опечаток. Введённое уходило в телеграм-бот вместе с IP-адресом, после чего пользователя перебрасывало на настоящий сайт кошелька.

Другая сборка вела себя иначе: подменяла криптовалютный адрес в буфере обмена, поэтому перевод уходил не туда, куда человек копировал реквизиты. Третья устанавливалась чистой, а вредоносный код подгружался позже отдельным запросом. Помимо кошельков, злоумышленники подделали страницу документации популярного инструмента для разработчиков: команда установки была заменена, скрипт ставил поддельное приложение кошелька, а следом запускал настоящий установщик заявленной программы — чтобы у пользователя не возникло вопросов.

Отдельно Rapid7 разбирает, как оператор пользовался ИИ-помощниками для программирования: чистил списки номеров, настраивал проверочные скрипты, искал обходные адреса при упоре в ограничения. Когда одна модель отказалась помогать со скрытием кода, оператор перешёл к другой и подал длинный запрос на обход её защиты; сработал ли он, по восстановленным данным неизвестно. Сами исследователи подчёркивают: ни один из приёмов не новый. Новое в том, что ограничения моделей стали для атакующего очередной инженерной задачей, а не причиной остановиться.

Схема вторая: приложение настоящее, поддельная только форма

Разбор «Лаборатории Касперского» описывает принципиально другой подход. Платформа OkoBot обнаружена в январе 2026 года, данные о жертвах собраны за период с апреля 2025 по июнь 2026, на момент публикации отчёта кампания оставалась активной. В неё входит больше 20 вредоносных модулей.

Как попадают на компьютер. Два основных пути. Первый — техника, при которой человеку показывают сообщение об ошибке или «проверку» и предлагают самому скопировать и выполнить команду. Второй — программы с GitHub под видом легитимных. Разобранный пример: репозиторий рекламировал средство управления базами данных от Microsoft, а в релизе лежал настоящий бесплатный аудиоредактор с вредоносной вставкой в одной из библиотек. Репозиторий проиндексировали поисковики, он выходил в топе по названию нужной программы и потому выглядел достоверно; просуществовал с конца марта 2025 года до июня.

Что делает модуль кражи фразы. Он следит за списком запущенных процессов и внедряется в процессы официальных приложений для управления аппаратными кошельками, перехватывая внутренние функции их интерфейса. Затем периодически опрашивает USB-порты и ждёт, пока пользователь подключит само устройство. В этот момент внутри настоящего приложения открывается страница восстановления кошелька с запросом фразы — своя вёрстка под каждый кошелёк. Введённое уходит на сервер вместе с типом приложения, названием и идентификатором устройства.

Разница с первой схемой принципиальная. Там подделка убивала настоящее приложение и подставляла себя. Здесь настоящее приложение работает и остаётся собой — поддельной оказывается только форма, нарисованная внутри него. Проверка происхождения программы такую подмену не ловит.

Другой модуль платформы ведёт список из более чем ста исполняемых файлов — приложения кошельков, менеджеры паролей и прочее — и для каждого записывает видео окна и вводимые символы. Он же следит за заголовками окон браузера и включает запись, когда открыта страница кошелькового расширения. Ещё один модуль пишет буфер обмена и делает снимок экрана каждые пять минут.

География. Сотни пострадавших более чем в 25 странах, больше всего в Бразилии, Вьетнаме, Канаде, Мексике и Турции.

Кому приписывают. С известными группировками «Лаборатория Касперского» кампанию не связывает. При этом отмечает: серверы, раздающие скрипты первой стадии, возвращают пустой ответ на запросы с IP-адресов из России и стран СНГ, в исходном коде фишинговых страниц есть комментарии на русском, а используемый инструмент кражи данных распространяется на закрытых русскоязычных форумах.

Что из этого следует

Две схемы отличаются всем: способом выхода на жертву, уровнем автоматизации, географией. Совпадают в одном — обе в финале показывают человеку экран с просьбой ввести фразу восстановления.

И это единственное, что стоит запоминать. Советы вида «скачивайте только с официального сайта» защищают от первой схемы и бесполезны против второй: там приложение и правда официальное. Признак подделки привязан не к источнику программы, а к самому экрану.

Что это значит для пользователя в РФ

Ни один из двух разборов не описывает атаку, нацеленную на Россию. В списках Rapid7 российских номеров нет; в кампании, описанной «Лабораторией Касперского», раздача вредоносных скриптов на российские и снговские адреса, по данным исследователей, намеренно не работает. Это не повод расслабиться, но и не повод считать, что описанное происходит прямо сейчас с вашими соседями: перенимаются техники, а не конкретные кампании.

Локальные аналоги при этом есть. В июне 2026 года компания F6 сообщала, что как минимум три группировки работали против пользователей из России по схожему сценарию: поддельный сайт «партнёрской программы для инвесторов», обещание бонуса, предложение подключить кошелёк по QR-коду — после чего баланс опустошался.

Отдельный российский фактор — установка приложений мимо магазинов. Часть привычных сервисов из зарубежных магазинов удалена, и люди ищут обходные пути. По данным компании «Информзащита», приведённым «Известиями» 29 июля 2026 года, число выявленных инцидентов с поддельными магазинами приложений в первом полугодии выросло на 32% год к году, и около 46% таких ресурсов предлагали установить банковские сервисы или криптокошельки. Финальный шаг первой схемы держится ровно на этой привычке.

Устойчивый признак в обоих случаях один, и он не зависит от того, откуда взялась программа: приложение аппаратного кошелька не запрашивает фразу восстановления на экране компьютера. Фраза вводится на самом устройстве, у которого для этого есть экран и кнопки. Экран на компьютере с просьбой вписать 12 или 24 слова означает подделку, даже если окно открылось внутри настоящего приложения и даже если устройство в этот момент подключено.

Второе: знание ваших данных ничего не подтверждает. Имя, почта, город, номер обращения и код из письма могли быть собраны и сгенерированы заранее одним и тем же человеком. Совпадение кода в письме и в разговоре — часть сценария, а не проверка личности звонящего.

Третье: сообщение об ошибке при первом вводе фразы в первой схеме не сбой, а приём, рассчитанный на повторный и более аккуратный ввод.

Обе схемы бьют в фразу восстановления. Как она устроена и почему её потеря равна потере денег — в материале «Сид-фраза: как хранить и что делать, если потеряли». Третий способ увода средств, при котором фразу у человека вообще не спрашивают, разобран отдельно: «Дрейнеры и фишинг: как уводят кошельки».

Источники

Rapid7 Labs, «Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline», 17.08.2026. Kaspersky GReAT, «OkoBot: new sophisticated malware framework targets cryptocurrency users», 15.07.2026. Дополнительно: «Известия» от 29.07.2026 со ссылкой на данные компании «Информзащита»; сообщение компании F6 от 17.06.2026.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Редакция не даёт оценок доходности и не призывает к совершению операций с цифровыми активами.

Автор

Обсудить в Telegram

Поделиться

TelegramВКонтакте

Читайте также