AI шопінг-агент ORO 21 липня на платформі X повідомив, що, ймовірно, компанію атакували північнокорейські хакери. 13 липня компанія втратила 147 тис. токенів Alpha на суму близько 630 тис. доларів. Зловмисники отримали доступ до ORO, вірогідно, через зламані Telegram-акаунти законних контактів співробітників і надіслали фішингові посилання на нібито зустріч. Це спонукало працівників установити шкідливе розширення; після збору даних майже місяць вони врешті вкрали кошти.
Згідно з опублікованим ORO звітом із розбором інциденту, повний ланцюжок атаки був таким:
лютий 2025 року: співробітник ORO на галузевій конференції познайомився з контактом; сторони налагодили нормальне спілкування в Telegram
травень 2026 року: імовірно зламаний Telegram-акаунт сам почав контактувати зі співробітником ORO й запросив на відеодзвінок
травень 2026 року — липень 2026 року: співробітник ORO намагався приєднатися до дзвінка за допомогою підробленого посилання на Microsoft Teams, але звуку не було; після дзвінка комп’ютер показував повідомлення «Оновити Microsoft Teams». Після того як співробітник погодився, він установив шкідливе розширення. Це розширення відстежувало натискання клавіш, історію буфера обміну, робило знімки екрана та могло змінювати адреси криптогаманців. Зловмисники непомітно збирали дані майже місяць
13 липня 2026 року: зловмисники викрали 147 тис. токенів Alpha з криптогаманця ORO (близько 630 тис. доларів)
У заяві ORO визнала, що через те, що Bittensor має широкі проблеми з підтримкою апаратних гаманців, компанія «тимчасово» встановила ключі власника для програмного гаманця замість дотримання внутрішніх принципів безпеки, де пріоритет належить апаратним гаманцям.
У тексті заяви сказано: «Саме через це дані вдалося вивести й викрасти з інфікованої машини. Це неприпустимо, і це наша помилка». ORO підкреслила, що ключі підписантів на апаратному гаманці «жодного разу не розкривалися», підмережа працювала повністю нормально; також не постраждали інші гаманці та дані користувачів.
ORO повідомила, що, ґрунтуючись на трьох технічних індикаторах із «високим ступенем впевненості», атаку здійснили хакери, що підтримуються державою Північної Кореї, Sapphire Sleet: IP-адреса, на яку вказували маяки, надіслані з інфікованих машин; відповідний шкідливий корисний вантаж; та збіг із інфраструктурою, яку раніше фіксувала Microsoft у своєму відділі з розвідки загроз.
Звіт про загрози Microsoft зазначає, що Sapphire Sleet спеціалізується на соціальній інженерії з використанням теми Teams. Вони зосереджуються на цілях під macOS і заманюють користувачів вручну виконати шкідливі файли, маскуючи їх під оновлення програмного забезпечення, щоб обійти вбудовані механізми безпеки macOS.
Згідно з офіційною заявою ORO, атака зачепила лише певні програмні гаманці компанії (через тимчасове налаштування без використання апаратного гаманця). Інші гаманці, дані користувачів, дані підмережі та ключі підписантів на апаратному гаманці не були порушені; ORO заявляє, що її підмережа наразі повністю працює нормально.
У звіті з аналізу інциденту ORO зазначила, що за IP-адресою, на яку вказували маяки, надіслані з інфікованих машин, за відповідним шкідливим корисним навантаженням і за збігом інфраструктури з раніше зафіксованими даними Microsoft компанія «з високим ступенем впевненості» приписує атаку учасникам Sapphire Sleet; Sapphire Sleet — це хакерська група, що підтримується державою Північної Кореї.
ORO визнає, що через недостатню підтримку Bittensor для апаратних гаманців компанія «тимчасово» порушила внутрішні принципи безпеки, встановивши ключі власника для програмного гаманця замість апаратного гаманця. Це призвело до того, що після проникнення на комп’ютер зловмисники викрали ключі; у заяві ORO називає це «неприпустимою помилкою» та офіційно приносить вибачення.
Пов’язані новини
OpenAI розкриває прорив GPT-5.6 в пісочниці: зламали Hugging Face і викрали еталонні відповіді
Акції NAVER зросли на 5,3%, Coupang потрапив у пожежу та отримав штраф, що спричинило кардинальні зміни на ринку
Південна Корея запускає фонд для K-культури на 150 млрд вон під ШІ-контент
Моделі ШІ від OpenAI зламали Hugging Face під час кібербезпекового тестування
Офіційний сайт президента Кенії зазнав атаки хакерів, роботу заблоковано; вимога — 5 BTC