КИБЕРБЕЗОПАСНОСТЬ

Фишинг под видом аудита COLDCARD ставит на ПК удалённый доступ

1367 BTC, предположительно похищенные из-за сбоя COLDCARD, стали приманкой для фишинга: жертвам ставят ScreenConnect под видом аудита безопасности.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

Фишинг COLDCARD вышел на новый уровень: на фоне предполагаемой кражи 1 367 BTC злоумышленники рассылают владельцам аппаратных кошельков письма о «проверке безопасности» и ставят на их Windows-машины ScreenConnect. Для русскоязычной IT-аудитории это не просто криптоновость, а показательный кейс о том, как публичный инцидент за считаные дни превращают в ручную атаку с удалённым доступом. Особенно неприятно то, что атакующие бьют не по самому кошельку, а по рабочему компьютеру, через который пользователь пытается разобраться в проблеме.

По данным BleepingComputer, кампанию обнаружила Proofpoint. Письма приходят с адреса compliance@coldcardteamnews.com, содержат тему в духе «доступен аудит оборудования» и убеждают получателя пройти обязательную проверку устройств до 10 августа. Дальше всё построено на правдоподобии: жертве обещают изолированную процедуру, отдельно подчёркивают, что seed-фразу никто не попросит, и ведут на сайт coldcardcompliance.com, стилизованный под COLDCARD. Там предлагают скачать «инструмент проверки» и даже добавляют чат поддержки. В переписке оператор уточняет, использует человек Windows или macOS, а пользователей Windows мягко, но настойчиво доводит до запуска файла и подтверждения системных запросов.

Ключевой момент здесь не в письме, а в том, что происходит после клика. Кнопка на фальшивом сайте загружает batch-файл Coldcard_Diagnostic_Tool.bat размером 25,7 МБ, размещённый через аккаунт на GitHub. Внутри него BleepingComputer нашёл два файла, закодированные в Base64 прямо в теле скрипта. Снаружи всё выглядит как обычная диагностика: на экране появляется окно проверки, пользователь видит чёрную консоль и может решить, что утилита просто работает в фоне. На деле скрипт сначала проверяет, есть ли у пользователя права администратора, а если нет, перезапускает себя через PowerShell с запросом UAC. Уже на этом этапе должна загораться лампа: аппаратный кошелёк можно проверить без remote-admin трюков на рабочей станции.

Дальше сценарий становится совсем прикладным. Скрипт создаёт во временной папке случайно названный каталог, сохраняет туда setup.msi и docusign.exe, декодирует оба файла через certutil, устанавливает MSI-пакет, показывает сообщение об успешной установке и затем подчищает временные артефакты. docusign.exe в этой схеме нужен как декорация: это подписанный исполняемый файл, который ставит принтерный драйвер DocuSign и помогает атаке выглядеть менее подозрительно. Настоящая полезная нагрузка прячется в setup.msi. Под этим именем распространяется установщик ConnectWise ScreenConnect — легитимного инструмента удалённого администрирования. Proofpoint пишет, что после запуска он связывается с сервером activeretirementrelocation[.]com, который используется как командный центр. С этого момента фишинг COLDCARD перестаёт быть «просто письмом»: у злоумышленников появляется полноценный доступ к машине, а дальше возможны кража данных, вывод криптоактивов, дозакачка другого вредоносного ПО и даже развёртывание шифровальщика.

Почему схема вообще работает, тоже довольно прозрачно. Она паразитирует на реальном страхе, а не на абстрактной угрозе из учебника по awareness. За несколько дней до этой кампании стало известно о предполагаемой краже примерно 1 367 BTC общей стоимостью около 88,6 млн долларов с 4 585 адресов; предварительная версия связывает инцидент с дефектом генерации случайных чисел, который мог затронуть несколько моделей и версий прошивки COLDCARD. Когда на таком фоне прилетает письмо про аудит, дедлайн и проверку целостности устройства, часть пользователей уже психологически готова подчиняться инструкции. Отдельный штрих — чат на сайте. Proofpoint считает, что ответы там, вероятно, даёт не бот, а живой оператор. Это убирает главный барьер фишинга: жертва может задать «неудобный» вопрос и тут же получить успокаивающее объяснение, почему чёрное окно и запрос прав администратора якобы нормальны.

Для разработчиков, ИБ-команд и компаний, которые держат крипторезервы или строят продукты вокруг цифровых активов, здесь сразу несколько неприятных выводов. Во-первых, легитимный RMM-инструмент в роли малвари давно не экзотика: многие защиты куда охотнее ищут трояны с понятными сигнатурами, чем аккуратно установленный ScreenConnect. Во-вторых, в этой цепочке используется классический набор living-off-the-land приёмов — PowerShell, certutil, временная директория, подписанный отвлекающий бинарник. Во-третьих, инцидент показывает, что после публичной уязвимости у вендора появляется ещё одна зона ответственности — коммуникация с клиентами. Если компания заранее не проговорила официальные домены, каналы поддержки и формат аварийных уведомлений, эту пустоту очень быстро займут мошенники.

Практический вывод для внутренних команд простой. Если сотрудник, трейдер или фаундер получает письмо про срочный «аудит» аппаратного кошелька, меры реакции должны быть не на уровне здравого смысла, а на уровне процесса: перепроверка домена через заранее известный канал, запрет на запуск присланных BAT/MSI-файлов, отдельные детекты на внезапную установку ScreenConnect и аномальные UAC-запросы после перехода из письма. Именно так «инструмент поддержки» незаметно превращается в начальную точку компрометации всей корпоративной среды, если кошелёк использовался с рабочей машины. Для SOC и IR-групп это ещё и хороший повод обновить плейбуки: легитимные утилиты удалённого доступа, запущенные вне approved-list, стоит рассматривать как инцидент до выяснения, а не как «подозрительную активность низкого приоритета».

История с COLDCARD неприятна не только для владельцев конкретного кошелька. Атакующие всё чаще строят операции поверх уже случившегося инцидента: сначала реальная уязвимость или громкая кража, потом фальшивое расследование, затем легитимный инструмент администрирования вместо классического трояна. Для рынка это означает простую вещь: после следующего security advisory защищать придётся не только код и прошивку, но и доверие пользователей к каналам поддержки. Подробности технического разбора привёл BleepingComputer.

Поделиться: Telegram X LinkedIn