Исследователи HP обнаружили кампанию, в которой злоумышленники распространяли вредоносное ПО под видом AI-агента для автоматической торговли криптовалютами.
Пользователям предлагали скачать программу, которая якобы могла круглосуточно торговать криптовалютой с использованием искусственного интеллекта. Вместо торгового инструмента жертва получала вредоносное ПО Needle Stealer.
Кампания, которую HP отслеживала с апреля по июнь 2026 года, была направлена на пользователей, ищущих инструменты для автоматизации криптоторговли. Вредоносная программа обнаруживала установленные в браузере криптокошельки, включая MetaMask, Coinbase Wallet и Phantom.
После этого оригинальное расширение удалялось и заменялось поддельной копией, визуально похожей на настоящий кошелёк. Когда пользователь вводил пароль, данные передавались злоумышленникам.
Дополнительную сложность создавало то, что установочный пакет содержал настоящее программное обеспечение с подписью Microsoft. Это помогало ему выглядеть легитимным для операционной системы и проходить первоначальные проверки безопасности.
HP рекомендует не вводить пароли от криптокошельков и не совершать платежи через AI-приложения, происхождение и разработчика которых невозможно проверить.