23.09.2026
22 сентября SlowMist и SentinelOne разобрали свежую кампанию северокорейской группы TraderTraitor — той самой, что в апреле через взлом LayerZero увела $292 млн у KelpDAO. Новая жертва к крипте отношения не имела: индийская IT-компания, один заражённый MacBook DevOps-инженера. Этого хватило, чтобы открыть всё облако.
Как это работает:
Что забирают: токены AWS и GCP, SSH-ключи, доступ к репозиториям, пароли браузеров, историю терминала, login.keychain-db и буфер обмена — туда попадают адреса и сид-фразы. Команды приходят через сеть Nostr, поэтому обычный чёрный список доменов такое не ловит.
Это продолжение того же сценария, о котором 18 сентября предупредили полиция Японии, ФБР, спецслужбы Австралии и Германии: 30 000 заражённых устройств в 100+ странах, 7 000 кошельков, $10,7 млн. Разница в том, что теперь целятся не в кошелёк на ноутбуке, а в ключи от облака и репозиториев.
Что делать:
Получили оплату от незнакомого адреса — проверьте отправителя до того, как отправите деньги на биржу: https://t.me/amlconsensus_bot?start=ru Первая проверка бесплатна.
Источники: SlowMist TI Alert 22.09.2026, SentinelOne Labs «TraderTraitor Backdoors Resurface», совместное предупреждение NPA/FBI/ASD/BND 18.09.2026.
Консенсус источников · вердикт по 35 сетям · граф связей и полный аудит · PDF с QR-верификацией
Открыть @amlconsensus_bot — 1 проверка бесплатно