23.09.2026

«Тестовое задание» на собеседовании забрало ключи. Жертва — не криптопроект

22 сентября SlowMist и SentinelOne разобрали свежую кампанию северокорейской группы TraderTraitor — той самой, что в апреле через взлом LayerZero увела $292 млн у KelpDAO. Новая жертва к крипте отношения не имела: индийская IT-компания, один заражённый MacBook DevOps-инженера. Этого хватило, чтобы открыть всё облако.

Как это работает:

Что забирают: токены AWS и GCP, SSH-ключи, доступ к репозиториям, пароли браузеров, историю терминала, login.keychain-db и буфер обмена — туда попадают адреса и сид-фразы. Команды приходят через сеть Nostr, поэтому обычный чёрный список доменов такое не ловит.

Это продолжение того же сценария, о котором 18 сентября предупредили полиция Японии, ФБР, спецслужбы Австралии и Германии: 30 000 заражённых устройств в 100+ странах, 7 000 кошельков, $10,7 млн. Разница в том, что теперь целятся не в кошелёк на ноутбуке, а в ключи от облака и репозиториев.

Что делать:

Получили оплату от незнакомого адреса — проверьте отправителя до того, как отправите деньги на биржу: https://t.me/amlconsensus_bot?start=ru Первая проверка бесплатна.

Источники: SlowMist TI Alert 22.09.2026, SentinelOne Labs «TraderTraitor Backdoors Resurface», совместное предупреждение NPA/FBI/ASD/BND 18.09.2026.

Проверьте контрагента прямо сейчас

Консенсус источников · вердикт по 35 сетям · граф связей и полный аудит · PDF с QR-верификацией

Открыть @amlconsensus_bot — 1 проверка бесплатно