Злоумышленники похищали фразы восстановления пользователей Ledger через рекламу Google
В августе 2026 года злоумышленники запустили фишинговую кампанию с мошеннической рекламой в поиске Google, нацеленную на пользователей аппаратных кошельков Ledger. Сайт кампании имитировал интерфейс Ledger и похищал секретные фразы восстановления. Объявления показывались пользователям из США, Европы и отдельных регионов Азии по запросам, связанным с Ledger.
Реклама размещалась от имени давно существующей верифицированной учётной записи Google. Это указывает на возможную компрометацию аккаунта. Переход по объявлению вёл через URL Google Cloud Storage и одну или несколько страниц на Vercel к странице Google Sites. Она показывала фишинговый контент во встроенном фрейме, а дополнительные домены Vercel распространяли вредоносный контент. Домен перенаправления Vercel менялся примерно каждые 15–20 минут. По оценке исследователей, это могло помогать операторам обходить обнаружение по доменам и поддерживать кампанию, меняя отдельные элементы инфраструктуры доставки.
Фишинговая страница предлагала загрузить якобы легитимные приложения для Windows, macOS, Linux и мобильных устройств. Она собирала метаданные устройства и отслеживала нажатия клавиш, касания экрана, движения мыши и другие действия пользователя. Эти данные могли использоваться для выявления реальных пользователей и отличия их от автоматизированного анализа. На сайте также работал веб-маяк Cloudflare Web Analytics, а для передачи данных использовались конечные точки Vercel, контролируемые злоумышленниками.
После имитации подключения устройства и инициализации прошивки сайт предлагал подтвердить право собственности на устройство вводом секретной фразы восстановления. Для подсказок автозаполнения он загружал англоязычный список из 2048 слов стандарта BIP-39 из файла api/bip39-english.txt. Введённые фразы отправлялись на конечную точку под контролем злоумышленников.
Сайт загружал невидимую hCaptcha. После первой отправки он показывал сообщение о недействительности сид-фразы и предлагал ввести её повторно. Обе отправки передавались злоумышленникам, затем пользователя перенаправляли на исходную стартовую страницу. Украденные фразы восстановления могли позволить злоумышленникам восстановить кошельки в совместимом программном обеспечении и перевести криптовалюту без физического устройства Ledger.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



