КИБЕРБЕЗОПАСНОСТЬ

Фишинг COLDCARD под видом аудита ставит ScreenConnect

1367 BTC, предположительно похищенные из-за сбоя COLDCARD, стали приманкой для фишинга: жертвам ставят ScreenConnect под видом аудита безопасности.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 3 мин | Источник: BleepingComputer
🚨

Мошенники используют панику вокруг уязвимости COLDCARD, чтобы ставить на компьютеры под Windows легальный инструмент удалённого администрирования ScreenConnect. Для ИБ-команд это полезный сигнал: после громкого сообщения о баге атакуют уже не кошелёк, а рабочую станцию, с которой пользователь пытается «проверить устройство».

Уязвимость в прошивке создала фон для атаки

5 августа 2026 года BleepingComputer со ссылкой на Proofpoint сообщил о фишинговой кампании от имени COLDCARD. Кампания опирается на реальный инцидент: ранее исследователи связали кражу до 1 367 BTC, или около 88,6 млн долларов на тот момент, с ошибкой в генерации случайных чисел в прошивке кошелька.

Coinkite уже выпустил предупреждение и перечислил затронутые версии: Mk2/Mk3 с прошивками 4.0.1-4.1.9, Mk4/Mk5 до 5.6.0, Mk4/Mk5 Edge до 6.6.0X, Q до 1.5.0Q и Q Edge до 6.6.0QX. Обновление закрывает дефект только для новых фраз восстановления. Если старая фраза была создана на уязвимой прошивке, средства нужно переносить в новый кошелёк. Именно на этой нервной точке и сыграли злоумышленники.

Цепочка заражения ведёт к ScreenConnect

Письма приходят с адреса compliance@coldcardteamnews.com и предлагают срочно пройти «аппаратный аудит» до 10 августа. Жертву ведут на домен coldcardcompliance.com, стилизованный под COLDCARD, и обещают проверку без запроса фразы восстановления. На сайте есть и чат поддержки: по данным Proofpoint, оператор уточняет, работает ли пользователь с Windows или macOS, а затем уговаривает владельцев Windows запустить загруженный файл и подтвердить системные запросы. Исследователи считают, что за чатом, скорее всего, сидит живой оператор, а не бот.

Кнопка на сайте скачивает batch-файл Coldcard_Diagnostic_Tool.bat размером 25,7 МБ из аккаунта GitHub. BleepingComputer пишет, что внутри скрипта спрятаны два Base64-файла. После запуска BAT-файл имитирует проверку устройства, а в фоне проверяет права администратора и при необходимости перезапускает себя через PowerShell с запросом UAC. Для пользователя это выглядит как чёрное окно и обычная «диагностика», хотя на деле начинается установка удалённого доступа.

Дальше скрипт создаёт случайную папку во временном каталоге Windows, сохраняет туда setup.msi и docusign.exe, декодирует их через certutil, запускает установку и затем удаляет временные файлы. docusign.exe служит приманкой и ставит легитимный драйвер DocuSign, а setup.msi оказывается установщиком ConnectWise ScreenConnect. По данным Proofpoint, он связывается с сервером activeretirementrelocation[.]com и открывает атакующим постоянный доступ к компьютеру.

Практические выводы для ИБ-команд

Главный вывод для российских компаний и команд, которые держат резерв в биткоине или работают с аппаратными кошельками, приземлённый: после публичного уведомления о проблеме безопасности нужно защищать не только устройство, но и каналы связи с пользователем. Письмо с неофициального домена, BAT- или MSI-файл для «аудита», внезапный UAC-запрос и установка ScreenConnect вне разрешённого списка должны считаться инцидентом, а не странностью низкого приоритета.

Для SOC и групп реагирования это ещё один пример того, как легальный инструмент администрирования маскирует начальный доступ лучше обычного трояна. PowerShell, certutil, временный каталог и подписанный отвлекающий файл здесь работают тише, чем классическая вредоносная нагрузка. Если COLDCARD хотя бы раз подключали к рабочему ноутбуку, атака быстро выходит за рамки личной криптогигиены и становится проблемой всей корпоративной среды.

Похоже, подобные кампании будут появляться после каждого заметного уведомления о проблеме безопасности: сначала рынок получает реальный баг, потом фальшивое «расследование», а следом удалённый доступ на машину жертвы. Оригинальный разбор опубликовал BleepingComputer, список затронутых версий и инструкции по миграции доступны в предупреждении Coinkite.

Поделиться: Telegram X LinkedIn