Корпорация мошенников: как построена глобальная сеть вредоносных приложений
Выявлена масштабная сеть вредоносных программ, расширений для браузера и веб-сайтов, которые контролируются группировкой мошенников
08.08.2025
300
4 мин
0
Мошенники используют все возможности для получения максимальной прибыли. Они объединяются в команды, делегируют полномочия и создают целые сети вредоносных проектов. GetBlock AML Research раскрывает структуру одной из крупнейших мошеннических сетей, которая использовала для кражи криптовалют вредоносные программы, расширения для браузеров и поддельные веб-сайты.
Логово медведя
Недавно обнаруженная группировка мошенников была названа киберспециалистами GreedyBear. Она привлекла к себе повышенное внимание тем, что воровала цифровые активы в промышленных масштабах.
За небольшой временной период группа GreedyBear создала более 500 вредоносных .exe файлов (вирусов), более 150 фейковых расширений для браузеров и десятки фишинговых сайтов, которые якобы предоставляли услуги, связанные с криптовалютами. По предварительным оценкам, мошенникам уже удалось завладеть активами на $1 млн.
Фейковые криптокошельки
GreedyBear создала более 150 вредоносных расширений для браузера FireFox, которые имитировали популярные криптовалютные кошельки, такие как MetaMask, TronLink, Exodus и Rabby Wallet. Мошенники придумали стратегию, которая помогла им успешно обойти аудит расширений.

Страница вредоносного криптокошелька
Злоумышленники создавали новые учетные записи разработчиков в маркете приложений FireFox. Затем публиковали 5-6 абсолютно легальных приложений, например, расширения для загрузки видео с YouTube, или расширение для сокращения ссылок. После этого на эти расширения накручиваются сотни положительных отзывов от пользователей. И только после этого мошенники публикуют фейковые криптокошельки.
Фейковые программы
Также в GreedyBear занимались распространением троянов под видом программного обеспечения. Группировка создала более 500 вредоносных исполняемых файлов, которые встраивались во взломанные программы, распространяемые через торрент-трекеры.

Вредоносная раздача на одном из торрент-трекеров
Фейковые сервисы
GreedyBear работают по еще одному направлению — кража криптовалюты через поддельные криптовалютные сервисы. Группировка создает сайт, который имитируют различные услуги, связанные с криптовалютами. Например, один из таких мошеннических сайтов продвигал услугу по починке сломанных криптокошельков Trezor.

Мошеннический сайт по починке кошельков Trezor
Вредоносные сайты, помимо кражи криптовалюты, также использовались для сбора личных и платежных данных о потенциальных жертвах.
Что их объединяет
Все вышеупомянутые проекты были организованы при помощи одной инфраструктуры. Для управления троянами, вредоносными расширениями в FireFox и поддельными сайтами был использован один сервер — 185.208.156.66.

Граф связей сервера со всеми обнаруженными вредоносными элементами
Один сервер контролировал все вредоносное программное обеспечение, а также собирал данные о жертвах и потенциальных жертвах.
Полезный материал?
Расследования
На публичных блокчейнах уже работает финансовая система с кредитами, аналогами облигаций США и автоматическими рынками капитала. Через DeFi-протоколы прошло более $551 млрд, но большая часть этой активности связана не с экономикой, а со спекулятивным наращиванием рисков
29 мая 2026 г.
Расследования
Около 97% китайских поставщиков химических веществ для производства фентанила принимают оплату в криптовалюте. Объем таких операций продолжает расти вместе с глобальным рынком синтетических наркотиков
22 мая 2026 г.
Расследования
Новый закон впервые делает блокчейн-аналитику официальным обязательным инструментом финансового контроля в США. Власти также получат право ограничивать операции с иностранными криптосервисами, связанными с рисками отмывания денег
20 мая 2026 г.
События
В программе — майнинг, DeFi, Web3, регулирование криптовалют и масштабный нетворкинг.
19 мая 2026 г.
Расследования
Работа с криптовалютами требует не только новых технологий, но и полного изменения внутренних процессов компаний. Объясняем, как финансовый сектор учится контролировать цифровые активы и выявлять угрозы
8 мая 2026 г.
Расследования
Мошенники пытались скрыть более $90 млн через сложные криптовалютные операции. Однако часть средств все же удалось отследить и заблокировать.
6 мая 2026 г.