Компания HP Wolf Security раскрыла кампанию, в которой злоумышленники использовали фальшивый ИИ-агент для криптовалютной торговли, чтобы заразить устройства вредоносным ПО Needle Stealer. Кампания наблюдалась с апреля по июнь 2026 года, а публичное раскрытие состоялось 17 сентября.
Согласно отчету HP, поддельный сайт tradingclaw[.]pro рекламировал «круглосуточного» ИИ-трейдера. Пользователям предлагали загрузить Windows-исполняемый файл, который подавался как подписанный Microsoft, чтобы обойти проверки репутации SmartScreen. В HP подчеркивают: подпись была частью цепочки доставки и не подтверждала безопасность загрузки.
После запуска вредонос использовал легитимный подписанный Microsoft исполняемый файл OLEView для DLL side-loading: легитимная программа загружала вредоносную библиотеку, после чего локальные файлы браузерных кошельков подменялись вредоносными копиями. Пароли, введенные через поддельные интерфейсы, отправлялись на сервер, контролируемый злоумышленниками.
Под ударом оказались расширения MetaMask, Coinbase Wallet, Phantom, Trust Wallet, OKX Wallet, Atomic Wallet и Tonkeeper. По данным HP, объединяющим элементом кампании было браузерное расширение, а не конкретный блокчейн или торговая площадка. Сведения о числе пострадавших, финансовых потерях или объеме украденных данных не раскрываются.
Дополнительно отмечается, что атакующие применяют рекламу и поддельные сайты, чтобы убедить жертв установить вредоносное ПО. Вредонос может принудительно перезапускать браузер и выводить фальшивые окна входа, имитируя легитимные кошельки. Это позволяет похищать учетные данные и получать доступ к криптоактивам пользователей.