Интерпол раскрыл детали операции против вымогательства с помощью Cl0p

Интерпол раскрыл детали операции против вымогательства с помощью Cl0p

Интерпол раскрыл детали операции против вымогательства с помощью Cl0p

Согласно заявлению Интерпола, летние аресты на Украине были проведены по итогам 2,5-летнего расследования деятельности ОПГ, стоящей за шифровальщиком Cl0p. Помимо украинских киберкопов в глобальной операции «Циклон» (Operation Cyclone) приняли участие правоохранители США и Южной Кореи.

Напомним, в минувшем июне полиция Украины сообщила о шести арестах по подозрению в причастности к вымогательству с помощью вредоносной программы Cl0p. Задержанные предположительно отмывали деньги для операторов шифровальщика. Последние пока не пойманы, для их розыска и ареста Интерпол сформировал две так называемые красные карточки (Red Notice) и по просьбе Южной Кореи разослал их своим представителям в 194 странах.

Координацию действий в рамках операции «Циклон» осуществлял Центр расследований киберпреступлений (Cyber Fusion Centre, CFC), работающий под эгидой Интерпола в Сингапуре. Экспертную поддержку киберкопам оказали специалисты Trend Micro, «Лаборатории Касперского», Palo Alto Networks, Fortinet, Group-IB и ИТ-компании CDI.

Шифровальщик Cl0p известен своими атаками на крупных корейских ритейлеров и учебные заведения США. Злоумышленники не только шифруют файлы, но также крадут данные жертв, угрожая опубликовать их в случае неуплаты выкупа. Так, в декабре прошлого года они с этой целью использовали уязвимость нулевого дня в защитном шлюзе Accellion FTA (снят с поддержки в апреле этого года).

Ущерб от деятельности стоящей за Cl0p преступной группы, которой приписывают российские корни, оценивается в $500 миллионов. Задержанным жителям Киева и области по совокупности грозит лишение свободы на срок до восьми лет.

Новые инфостилеры атакуют macOS и распространяются через WhatsApp

Microsoft предупреждает: инфостилеры больше не ограничиваются Windows и всё активнее осваивают macOS. Об этом говорится в новом исследовании команды Microsoft Defender Security Research, посвящённом эволюции вредоносных программ для кражи данных.

Если раньше такие «цифровые карманники» в основном охотились за пользователями Windows, теперь они уверенно чувствуют себя и в экосистеме Apple.

Злоумышленники всё чаще используют кросс-платформенные языки вроде Python, а доставку вредоносного кода маскируют под вполне безобидные приложения: PDF-редакторы, утилиты и даже мессенджеры.

По данным Microsoft, с конца 2025 года заметно выросло число кампаний, нацеленных именно на macOS. В ход идут приёмы социальной инженерии, включая популярную схему ClickFix, а также поддельные установщики. Так распространяются специализированные зловреды вроде DigitStealer, MacSync и Atomic macOS Stealer (AMOS).

Это не просто адаптированные версии Windows-малвари. Атакующие активно используют нативные инструменты macOS, AppleScript и «бесфайловые» техники, чтобы незаметно вытаскивать данные из браузеров, связок ключей, сессий и даже сред разработки. Такой подход позволяет действовать скрытно и обходить традиционные средства защиты.

Один из показательных кейсов — фейковое приложение Crystal PDF, которое рекламировалось как полезный инструмент для работы с документами. Осенью 2025 года его активно продвигали через вредоносную рекламу и SEO-манипуляции в Google Ads.

После установки Crystal PDF закреплялся в системе и начинал воровать данные из браузеров Firefox и Chrome, включая cookies, сессии и сохранённые учётные данные. По сути, вся браузерная активность пользователя оказывалась в распоряжении злоумышленников.

Ещё более изобретательным оказался Eternidade Stealer. Этот зловред использует червеподобную схему распространения и WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России). Внутренний Python-скрипт автоматизирует рассылку сообщений через захваченные аккаунты, собирает список контактов жертвы и отправляет им вредоносные вложения.

После заражения вредонос постоянно следит за активными окнами и процессами, выжидая момент, когда пользователь зайдёт в банковский сервис, платёжную систему или криптобиржу вроде Binance, Coinbase или Stripe.

RSS: Новости на портале Anti-Malware.ru