Выведи хомяков срочно: новая схема крадёт кошельки и Telegram

Выведи хомяков срочно: новая схема крадёт кошельки и Telegram

Выведи хомяков срочно: новая схема крадёт кошельки и Telegram

Мошенники вернули Hamster Kombat в игру, только теперь вместо тапов предлагают пользователям потерять телеграм-аккаунт или криптовалюту. Летом 2026 года появились десятки каналов и сайтов, обещающих выгодно продать, обменять или перенести токены HMSTR в новый кошелёк Gram.

Приманкой стал анонс нового сервиса в Telegram. Пока пользователи разбирались, как он работает, злоумышленники регистрировали ресурсы с вариациями названий Gram и Hamster Kombat.

Дополнительный азарт создали скачки курса HMSTR: 12 июня токен подорожал примерно на 30%, 4 июля — почти на 40%.

Сценарий начинается с предложения проверить баланс, срочно вывести хомяков или обменять их по особенно сладкому курсу. Ссылка ведёт на поддельную биржу, сайт подключения кошелька или телеграм-бота.

Если целью становится аккаунт в Telegram, у жертвы выманивают номер телефона, код подтверждения и пароль двухэтапной аутентификации. После угона профиля такие же предложения отправляются его контактам.

Владельцев криптовалюты просят раскрыть сид-фразу либо подписать трансакцию. Под безобидным подтверждением может скрываться разрешение смарт-контракту распоряжаться токенами.

Для убедительности в чатах появляются некие счастливчики, которые якобы уже вывели деньги, а таймер и рассказы о скором падении курса подгоняют жертву.

По оценке экспертов, число российских поисковых запросов о Hamster Kombat за месяц выросло более чем на 5000%. Фишинговые ресурсы вокруг проекта продолжают работать, хотя его прежний хайп давно сдулся.

Продавать HMSTR советуют только через самостоятельно открытые официальные сервисы. Сид-фразу, приватные ключи и коды входа передавать нельзя никому.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru