Хакеры используют библиотеку JavaScript для внедрения крипто-дренажеров

cointelegraphОпубликовано 2025-12-15Обновлено 2025-12-15

Введение

Кибербезопасность: хакеры используют уязвимость в библиотеке JavaScript React для внедрения крипто-дренажеров. По данным организации Security Alliance (SEAL), злоумышленники эксплуатируют уязвимость CVE-2025-55182, позволяющую выполнять несанкционированный удаленный код, чтобы тайно добавлять вредоносный код на легитимные криптовалютные сайты. Это приводит к резкому росту случаев, когда пользователи становятся жертвами мошеннических поп-апов, предлагающих вознаграждение, и подписывают транзакции, переводящие их средства. SEAL рекомендует владельцам сайтов немедленно проверить фронтенд-код на наличие подозрительных активов, загружаемых с незнакомых хостов, и обновить React до исправленной версии, выпущенной 3 декабря. Если сайт внезапно помечен как фишинговый, это может быть связано с данной уязвимостью.

По данным некоммерческой организации по кибербезопасности Security Alliance (SEAL), в последнее время наблюдается рост случаев загрузки крипто-дренажеров на веб-сайты через уязвимость в интерфейсной JavaScript-библиотеке с открытым исходным кодом React.

React используется для создания пользовательских интерфейсов, особенно в веб-приложениях. Команда React сообщила 3 декабря, что белый хакер Лахлан Дэвидсон обнаружил в их программном обеспечении уязвимость, которая позволяла выполнять неаутентифицированное удаленное выполнение кода, что может позволить злоумышленнику вставлять и запускать свой собственный код.

По данным SEAL, злоумышленники используют уязвимость CVE-2025-55182 для тайного добавления кода, осушающего кошельки, на криптовалютные сайты.

«Мы наблюдаем большой всплеск загрузки дренажеров на легитимные криптовалютные веб-сайты через эксплуатацию недавнего CVE в React. Всем веб-сайтам следует ПРЯМО СЕЙЧАС проверить интерфейсный код на наличие подозрительных активов», — заявила команда SEAL.

«Атака нацелена не только на Web3-протоколы! Все веб-сайты находятся в опасности. Пользователям следует проявлять осторожность при подписании ЛЮБОЙ разрешительной подписи.»

Дренажеры кошельков обычно обманывают пользователей, заставляя их подписать транзакцию с помощью таких методов, как поддельное всплывающее окно с предложением наград или подобные тактики.

Источник: Security Alliance

Веб-сайты с предупреждением о фишинге должны проверить код

По словам команды SEAL, затронутые веб-сайты могли быть внезапно помечены как возможный фишинговый риск без объяснения причин. Они рекомендуют хостинг-провайдерам веб-сайтов принять меры предосторожности, чтобы убедиться в отсутствии скрытых дренажеров, которые могут подвергнуть пользователей риску.

«Просканируйте хост на наличие CVE-2025-55182. Проверьте, не загружает ли ваш интерфейсный код внезапно активы с хостов, которые вы не узнаете. Проверьте, не обфусцирован ли какой-либо из скриптов, загружаемых вашим интерфейсным кодом, на JavaScript. Проверьте, показывает ли кошелек правильного получателя в запросе на подписание подписи», — сказали они.

По теме: Крипто-взломы северокорейского «фейкового Zoom» теперь представляют ежедневную угрозу: SEAL

«Если ваш проект блокируется, это может быть причиной. Пожалуйста, сначала проверьте свой код, прежде чем запрашивать снятие предупреждения о фишинговой странице», — добавила команда SEAL.

React выпустил исправление для уязвимости

Команда React опубликовала исправление для CVE-2025-55182 3 декабря и советует всем, кто использует react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, немедленно обновиться и закрыть уязвимость.

«Если код React вашего приложения не использует сервер, ваше приложение не подвержено этой уязвимости. Если ваше приложение не использует фреймворк, сборщик или плагин сборщика, который поддерживает React Server Components, ваше приложение не подвержено этой уязвимости», — добавила команда.

Журнал: Знакомьтесь с ончейн-криптодетективами, которые борются с преступностью лучше, чем полиция

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое CVE-2025-55182 и как он используется хакерами?

ACVE-2025-55182 — это уязвимость в библиотеке React, позволяющая выполнять удаленный код без аутентификации. Хакеры используют её для внедрения крипто-дренажеров на веб-сайты, чтобы обманом заставить пользователей подписывать мошеннические транзакции.

QКакие меры рекомендуются владельцам веб-сайтов для защиты от этой уязвимости?

AВладельцам сайтов рекомендуется проверить фронтенд-код на наличие подозрительных ресурсов, обфусцированного JavaScript, убедиться в корректности получателя в подписываемых транзакциях и немедленно обновить React-библиотеки до исправленной версии.

QКак пользователи могут защитить себя от крипто-дренажеров?

AПользователям следует проявлять осторожность при подписании любых транзакций, проверять адреса получателей и избегать подозрительных всплывающих окон, предлагающих награды.

QКакие React-библиотеки были затронуты уязвимостью и когда выпущено исправление?

AУязвимость затронула react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack. Исправление было выпущено командой React 3 декабря.

QВсе ли веб-сайты, использующие React, подвержены этой уязвимости?

AНет. Уязвимость затрагивает только приложения, использующие серверные компоненты React (React Server Components). Сайты без серверной части или без поддержки RSC не подвержены риску.

Похожее

Южная Корея предпринимает шаги по регулированию трансграничных криптовалютных переводов в рамках новой системы

Южная Корея планирует включить финтех-компании в новую систему лицензирования трансграничных переводов виртуальных активов, которая должна быть введена в декабре. Согласно поправкам в Закон о валютных операциях, компаниям, осуществляющим такие переводы, необходимо будет зарегистрироваться в Министерстве экономики и финансов и отчитываться через национальную систему валютной отчётности. Это сделано для того, чтобы вывести криптовалютные переводы из-под неформального надзора и снизить риски отмывания денег. Изначально ожидалось, что доступ к системе получат в основном криптобиржи, такие как Upbit и Bithumb. Однако регуляторы, включая Банк Кореи, рассматривают возможность расширения круга участников, включив в него нетрадиционные криптоплатформы и финтех-фирмы, если они смогут эффективно осуществлять переводы. Министерство экономики и финансов и Банк Кореи совместно с отраслевыми участниками разрабатывают финальные правила реализации рамок регулирования до их запуска в декабре. Это происходит на фоне усиления надзора за цифровыми активами в стране, включая разработку правил для токенизированных ценных бумаг.

TheNewsCrypto46 мин. назад

Южная Корея предпринимает шаги по регулированию трансграничных криптовалютных переводов в рамках новой системы

TheNewsCrypto46 мин. назад

Мэтт Дэймон выступит на Ripple Swell, поскольку продвижение RLUSD от Water.org привлекает внимание

Мэтт Дэймон выступит на конференции Ripple Swell 2026 в Нью-Йорке в качестве основного докладчика. Он является соучредителем некоммерческой организации Water.org, которая недавно запустила кампанию Get Blue для расширения доступа к безопасной воде и санитарии. Ripple указана в материалах кампании как эксклюзивный партнер по цифровым активам и платежам. Партнерство предполагает использование Ripple Payments и стейблкоина Ripple USD (RLUSD) для более эффективного и дешевого перемещения средств микрофинансовым партнерам в развивающихся странах. Это сотрудничество представляет RLUSD в новом свете — не как инструмент для торговли или расчетов, а как часть платежной инфраструктуры для гуманитарных целей. Участие знаменитости помогает Ripple выйти на более широкую аудиторию и представить стейблкоин как практическое решение для филантропии, где важны скорость и низкая стоимость транзакций. Однако важно отметить, что ключевая работа по решению водного кризиса остается за местными партнерами Water.org.

bitcoinist47 мин. назад

Мэтт Дэймон выступит на Ripple Swell, поскольку продвижение RLUSD от Water.org привлекает внимание

bitcoinist47 мин. назад

Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

TheNewsCrypto1 ч. назад

Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCrypto1 ч. назад

Без отдела продаж и с оборотом в 20 миллионов долларов: как AI-сотрудник Viktor привлек 30 000 компаний?

Традиционное корпоративное ПО требует обширных продаж и долгого внедрения. ИИ-сотрудник Viktor, разработанный командой с опытом в DeepMind, бросает вызов этому подходу. Он позиционируется как «коллега третьего уровня» (Tier 3 AI Coworker), способный на сквозное выполнение задач, а не просто на помощь. Пользователи могут упоминать его в Slack или Microsoft Teams, давая задания на естественном языке, например, «подготовь отчёт по продажам». Viktor самостоятельно подключается к CRM, генерирует графики и отправляет результат. Без отдела продаж и длительных проектов внедрения, через модель роста, управляемую продуктом (PLG), Viktor достиг $20 млн годового дохода, обслужив 30 000 компаний на платформе Slack. Ключом стал минимальный порог входа: бесплатный кредит в $100 и оплата за фактически выполненные задачи, а не за лицензии на сотрудников. Теперь продукт доступен в Microsoft Teams, открывая доступ к 320 млн пользователей. Viktor устраняет барьер сложных промптов, выполняя работу от начала до конца, и может работать автономно, например, проводя сверку счетов ночью или создавая презентации из данных разных систем. Он запоминает коррекции и контекст, становясь «слоем процессов» компании. Однако переход в корпоративную среду Teams сталкивается с проблемами соответствия и безопасности. Полная автоматизация вызывает опасения из-за «чёрного ящика» решений и рисков ошибок с доступом к критическим системам. Баланс между эффективностью и контролем остаётся главным вызовом для внедрения ИИ-сотрудников в бизнес-процессы. Viktor демонстрирует привлекательность модели с нулевым порогом входа, но для масштабирования в крупных организациях необходимы доверие и надёжные рамки управления.

marsbit1 ч. назад

Без отдела продаж и с оборотом в 20 миллионов долларов: как AI-сотрудник Viktor привлек 30 000 компаний?

marsbit1 ч. назад

Интервью с сооснователем CoreWeave: Спрос на ИИ, кажется, «обостряется» с каждым днём

Интервью с руководителями CoreWeave показало, что спрос на ИИ-инфраструктуру продолжает стремительно расти. Согласно Brannin McBee и Nick Robbins, запросы на вычислительные мощности не только не снижаются, но и «обостряются каждый день новыми способами». Особенно заметен всплеск в сегментах агентного ИИ и инференса, что увеличивает важность не только GPU, но и CPU, а также систем хранения данных. CoreWeave, обладающая уникальным положением на рынке и обслуживающая ведущие компании вроде OpenAI, Anthropic, Meta и NVIDIA, видит структурные изменения в нагрузках. Основное узкое место смещается с доступности GPU на более комплексные инфраструктурные проблемы: наличие подготовленных дата-центров («powered shells»), логистика, квалифицированные кадры и общая способность к исполнению проектов. Компания строит свой бизнес, ориентируясь на четкие требования клиентов, и уже адаптировала архитектуру своих дата-центров под растущие потребности в CPU и памяти. Что касается конкуренции, CoreWeave выделяется репутацией, подтвержденной независимыми рейтингами, и способностью быстро разворачивать высокопроизводительные системы. В ближайшие годы ожидается массовое развертывание новых платформ, таких как Vera Rubin, при этом модель ценообразования CoreWeave защищает ее маржу от волатильности стоимости компонентов, таких как HBM.

marsbit2 ч. назад

Интервью с сооснователем CoreWeave: Спрос на ИИ, кажется, «обостряется» с каждым днём

marsbit2 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Что такое XAG

Перпетуальный контракт XAGUSDT — это торговый символ для серебра, цена которого указана в долларах США, представляющий 1 тройскую унцию серебра.

14 просмотров всегоОпубликовано 2026.06.18Обновлено 2026.06.18

Что такое XAG

Как купить XAG

Добро пожаловать на HTX.com! Мы сделали приобретение Silver (XAG) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Silver (XAG).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Silver (XAG)После приобретения вами Silver (XAG) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Silver (XAG)С легкостью торгуйте Silver (XAG) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

11 просмотров всегоОпубликовано 2026.06.18Обновлено 2026.06.18

Как купить XAG

Как купить XAU

Добро пожаловать на HTX.com! Мы сделали приобретение Gold (XAU) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Gold (XAU).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Gold (XAU)После приобретения вами Gold (XAU) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Gold (XAU)С легкостью торгуйте Gold (XAU) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

7 просмотров всегоОпубликовано 2026.06.18Обновлено 2026.06.18

Как купить XAU

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на A (A) представлены ниже.

活动图片