Количество утечек криптовалютных бирж увеличилось на 369 %

Количество утечек криптовалютных бирж увеличилось на 369 %

Количество утечек криптовалютных бирж увеличилось на 369 %

Group-IB провела первое исследование утечек учетных данных пользователей криптовалютных бирж и проанализировала характер этих инцидентов. За год количество утечек увеличилось на 369%. США, Россия и Китай оказались лидерами по количеству жертв кибератак на криптовалютные биржи.

В 2017 году, одновременно с резким увеличением интереса к криптовалютам, рекордным показателями их капитализации, взлетом курса биткоина, произошли десятки атак на криптовалютные сервисы. На основе данных, полученных из системы Group-IB Threat Intelligence (киберразведка), эксперты международной компании Group-IB проанализировали кражу 720 пользовательских учетных записей (логинов и паролей) 19 крупнейших криптовалютных бирж.

Январские праздники для хакеров: 689% роста утечек

В отчете Group-IB «2018 Криптовалютные биржи. Анализ утечек учетных записей пользователей» фиксируется устойчивый рост числа скомпрометированных учетных записей пользователей криптовалютных бирж. С 2016-го по 2017-й год их количество увеличилось на 369%.  Анти-рекорд показал первый месяц 2018 года: из-за повышенного интереса к криптовалютам и блокчейн-индустрии количество инцидентов в январе выросло на 689% по сравнению со среднемесячным показателем 2017 года. США, Россия и Китай – три страны, в которых зарегистрированные пользователи чаще других становились жертвами кибератак. Исследование показало, что каждый третий пострадавший находится в США.

Инструментарий и инфраструктура атакующих

Экспертами Group-IB было выявлено 50 активных ботнетов, задействованных для кибератак на пользователей криптовалютных бирж. Задействованная киберпреступниками инфраструктура, в основном, базируется в США (56,1%), Нидерландах (21,5%), Украине (4,3%) и России (3,2%).

Число используемых злоумышленниками вредоносных программ постоянно увеличивается, а сами инструменты – постоянно модифицируются. Среди наиболее часто используемых вредоносных программ — трояны AZORult и Pony Formgrabber, а также бот Qbot. При этом, киберпреступники продолжают брать на вооружение инструменты, предназначавшиеся ранее для атак на банки, и теперь успешно используют их для взлома криптобирж, кошельков и получения доступа к личным данным пользователей.

В чем причина успешных краж?

Этот вопрос – один из ключевых в отчете Group-IB. Ответ на него лежит в сфере отсутствия должного внимания к информационной безопасности и недооценки возможностей киберпреступности. Первая и главная причина: игнорирование двухфакторной аутентификации, как пользователями, так и самими биржами. Вторая  – пренебрежение элементарными правилами безопасности, такими как использование сложных и, главное, уникальных паролей для различных сервисов. Анализ выборки Group-IB, состоящей из 720 учетных записей, показал, что каждый пятый пользователь считал достаточным пароль короче 8 символов.

Атака, как предчувствие

Эксперты Group-IB в своем отчете делают неутешительные выводы: на данный момент ни одна криптовалютная биржа, независимо от масштабов и длительности операционной истории, не обеспечивает абсолютную безопасность своим пользователям. По меньшей мере пять из 19 проанализированных бирж стали жертвами целенаправленных кибератак, широко освещаемых СМИ. Это Bitfinex, Bithumb, Bitstamp, HitBTC, Poloniex и, вероятно, Huobi. Причины взлома – разные: это ошибки в исходном коде программы, фишинговые атаки, несанкционированный доступ к базе данных пользователей бирж, уязвимости при хранении и выводе средств. Однако все они являются следствием недостаточного внимания к информационной безопасности и защите своих цифровых активов.

«Волнообразная активизация мошенников и повышенное внимание хакерских группировок к криптоиндустрии, модификация вредоносных программ под криптовалюты, а также значительные объемы украденных средств, – все это сигнализирует о том, что рассматриваемая отрасль еще не готова защищать себя и своих пользователей, – комментирует Руслан Юсуфов, директор департамента специальных проектов компании Group-IB. – Таким образом, предположительно в 2018 году количество инцидентов будет увеличиваться. Такая ситуация требует оперативной и эффективной реакции всех заинтересованных сторон, включая экспертов из разных областей».

Фальшивый GTA и казино-призраки захватили Early Access в Google Play Store

Недобросовестные разработчики используют программу раннего доступа Google Play для распространения приложений с ложными обещаниями заработка и агрессивной рекламой. Преимущество площадки для таких авторов очевидно: у приложений Early Access нет публичных оценок и отзывов, поэтому разочарованные пользователи не могут предупредить следующих добровольцев.

По данным Bitdefender, схему продвигают через рекламу в TikTok, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и других соцсетях.

Пользователям обещают выплаты через PayPal, криптовалюту, подарочные карты и казино-джекпоты. Для убедительности в ролики добавляют дипфейки актёров, спортсменов и других знаменитостей.

После установки приложение может показать щедрый виртуальный выигрыш, но при приближении к порогу вывода денег прогресс внезапно замедляется. Реальная выплата так и не приходит, зато реклама продолжает появляться снова и снова. Весь бизнес-план умещается в одну строку: вы ждёте деньги, разработчик получает их за ваши просмотры.


Среди популярных приманок исследователи называют игры Chicken Road и Ice Fishing, а также многочисленные вариации этих названий. Некоторые приложения маскируются под казуальные головоломки или слоты, обходя ожидания, связанные с регулируемыми азартными сервисами.


Используются и известные торговые марки. Например, приложение загружают под названием Grand Theft Auto V (Early Access), ждут индексации в Google, а затем полностью меняют название и оформление. Скриншоты могут быть сгенерированы ИИ и не иметь ничего общего с игрой, которая в итоге оказывается очередным конвейером рекламы.


Bitdefender обнаружила тысячи подозрительных приложений раннего доступа. Встречаются не только псевдоказино, но и программы для заработка, PDF-ридеры, QR-сканеры, трекеры телефонов и другие утилиты. Некоторые набрали тысячи установок, а одна из игр — более миллиона.

Исследователи подчёркивают: речь не идёт о распространении вредоноснх приложений. Это злоупотребление доверием к Google Play и отсутствием публичной обратной связи. Google уведомили о проблеме, корпорация начала проверку.

RSS: Новости на портале Anti-Malware.ru