Мошенники на YouTube предлагают школярам заработать на перепродаже крипты

Мошенники на YouTube предлагают школярам заработать на перепродаже крипты

Мошенники на YouTube предлагают школярам заработать на перепродаже крипты

Специалисты «Лаборатории Касперского» выявили новую многоуровневую схему онлайн-мошенничества. Обещая легкий заработок, обманщики используют видео на YouTube и телеграм-бот, якобы созданный для торговли криптовалютой.

В рамках данной схемы на YouTube Shorts был создан аккаунт, под которым публикуются однотипные ролики; их герой рассказывает о том, как он каждый день зарабатывает много денег в интернете. Способ якобы не требует опыта работы и доступен даже школьнику.

Для повышения рейтинга у целевой аудитории короткие ролики снабжены хештегом #Minecraft и кадрами из этой игры. Последние публикации содержат ссылку на полное видео в другом YouTube-канале. Здесь тот же персонаж «делится опытом», советуя воспользоваться телеграм-ботом криптобиржи, указанным закрепленной ссылкой.

Этот бот, по словам экспертов, использует элементы дизайна популярной криптовалютной биржи; в описании говорится, что он якобы создан для «автоматической p2p-торговли». Пользователям сулят прибыль от перепродажи крипты, нужно лишь пополнить баланс некоего кошелька любым способом.

При этом мошенники обещают, что через неделю вложенная сумма удвоится, хотя на самом деле она уйдет к ним, и жертва ничего не получит.

«Видео, в котором школьникам предлагают ознакомиться с лёгкими способами заработка и под которым размещена ссылка на телеграм-бот, на момент, когда мы его обнаружили, набрало уже 156 тысяч просмотров, — рассказывает контент-аналитик Kaspersky Ольга Свистунова. — Под самим роликом больше 150 комментариев, и большинство из них ожидаемо положительные — злоумышленники специально оставляют позитивные отзывы, чтобы усыпить бдительность пользователей. Описание способа заработка в телеграм-боте на первый взгляд тоже выглядит убедительно. Однако когда человеку предлагают пополнить баланс, то просят сделать это не через личный кабинет, а переводом денег неизвестному. Это должно насторожить».

Избежать неприятностей пользователям помогут следующие рекомендации:

  • критически относиться к крайне щедрым предложениям в интернете;
  • не кликать бездумно по предложенным ссылкам, а вначале удостовериться в правдивости информации, зайдя на официальный сайт компании;
  • установить надёжное защитное решение с актуальными базами мошеннических сайтов.

Майнер-призрак: ботнет V25 спрятал XMRig в памяти Linux-систем

В мае 2026 года неизвестные операторы ботнета V25 (Generation 26) устроили на Linux-серверах полноценный майнинговый квест: проникли через доверенного партнёра, спрятались за обычными аккаунтами и удалили имплант с диска сразу после запуска. Файла нет, а Monero капает.

По данным Group-IB, атакующие вошли в основную сеть из инфраструктуры сторонней организации, используя стандартную учётную запись.

Получив права root, они не стали шуметь от имени суперпользователя (такие действия быстро привлекают SOC).

Вместо этого злоумышленники превратили Linux PAM в дымовую завесу. Через политику pam_rootok и команду su они без паролей переключались на обычные аккаунты, а затем создавали в них задания cron.

 

В итоге майнер закреплялся сразу в нескольких неприметных профилях. Удалить следы компрометации root было недостаточно: ботнет мог восстановиться из одной из таких теневых учётных записей.

Чтобы усложнить расследование, операторы останавливали rsyslog и auditd, а затем удаляли журналы аутентификации. После запуска основной имплант создавал mutex-файл во временном каталоге, стирал собственный исполняемый файл и продолжал работать исключительно в памяти.

Дальше начинался разгон: XMRig изучал топологию процессора, настраивал рабочие потоки, использовал Huge Pages и регистры MSR. Отдельный скрипт устранял конкурирующие майнеры, поскольку криптовалютная добыча чужими руками не терпит соседей.

Конфигурацию защищало многоуровневое XOR-обфусцирование. Расшифрованные учётные данные связали образец с семейством V25. Трафик Stratum маскировался под работу Java-агента, а процесс мог притворяться, например, ssh.

Защитникам советуют искать угрозу не только на диске, но и в памяти, отслеживать переключения root-to-user, остановку журналирования и подозрительные задания cron. В этой атаке команда удаления файла оказалась не финалом, а способом стать почти невидимым.

RSS: Новости на портале Anti-Malware.ru