Содержание
Кража криптокошельков всё чаще начинается не с взлома, а с доверия. HP в отчёте Threat Insights за январь-март 2026 года описала атаки, где злоумышленники используют легальные утилиты удалённого доступа, фишинг под налоговый сезон и AI-скрипты с эмодзи.
Главная проблема звучит неприятно знакомо. Защитные системы привыкли искать странные файлы и подозрительные процессы. А преступники всё чаще берут обычные инструменты админов, вроде LogMeIn и ScreenConnect, и превращают их в тихие бэкдоры.
Легальные утилиты стали маскировкой для удалённого доступа
HP изучила данные с миллионов устройств, где работала HP Wolf Security, и увидела устойчивую схему. Атакующие не пробивают защиту редким эксплойтом, а убеждают пользователя самому установить нужную программу.
В ход шли письма под конец налогового года, фальшивые загрузчики настольных приложений и поддельные инсталляторы с сайтов знакомств. После установки злоумышленник получал полный удалённый доступ к устройству. Для корпоративной защиты это выглядело как обычная работа IT-отдела.
Патрик Шлэпфер, ведущий исследователь HP Security Lab, описал это прямо: «В этих кампаниях бросается в глаза, как легко легальные инструменты удалённого доступа превращают в точки входа для атакующих».
И это ровно тот случай, где старые привычки безопасности дают сбой. Если программа известная, подписанная и массово используется в бизнесе, шлюз и антивирус не спешат бить тревогу.
Фальшивые утилиты восстановления кошельков крадут данные
Отдельные кампании били по владельцам крипты. Преступники распространяли поддельные инструменты для восстановления криптовалютных кошельков через площадки для обмена кодом и сайты с медиазагрузками.
Такие программы обещали вернуть доступ к потерянному кошельку. На деле они собирали учётные данные, информацию о кошельках и параметры системы. Потом вредоносный код упаковывал добычу в архивы для отправки атакующим.
HP отдельно выделила скрипты с большим количеством эмодзи. По структуре они похожи на код, написанный с помощью AI-инструментов. Исследователи считают, что vibe coding снижает порог входа для создания рабочего вредоносного ПО.
Это не значит, что нейросеть сама «хочет» украсть крипту. Но она ускоряет сборку примитивного, но рабочей вредоносной логики. Для массовых атак этого часто хватает.
Почтовые шлюзы пропустили 11% угроз
В отчёте HP есть цифра, которая хорошо объясняет масштаб проблемы: 11% почтовых угроз, найденных HP Wolf Security за январь-март 2026 года, прошли мимо одного или нескольких шлюзовых сканеров.
- Исполняемые файлы: 39% случаев доставки вредоносного ПО
- Архивы: 38% случаев доставки вредоносного ПО
- PDF-документы: 10% случаев доставки вредоносного ПО
В тех же данных HP описала кампании ClickFix. Жертве показывали убедительный сайт, реалистичную CAPTCHA и файл, который выглядел как аудио. Пока человек думал, что проходит обычную проверку, вредоносный код запускался в фоне.
Алекс Холланд, ведущий исследователь HP Security Lab, сформулировал суть так: «Эти атаки не выглядят как взломы — они выглядят как обычная работа, смешиваются с нормальной IT-активностью и обходят признаки, которые обычно связывают с вредоносным ПО».
Для компаний вывод простой, но дорогой по дисциплине. HP рекомендует ограничивать лишние привилегии, контролировать установку ПО и изолировать рискованные действия, включая загрузки и переходы по неизвестным ссылкам. Полный отчёт опубликован в Threat Insights Report, период наблюдений — январь-март 2026 года.