Компания ORO, разработчик ИИ-агента для покупок, сообщила о потере криптовалюты на сумму $630,000. Сообщается, что предполагаемый северокорейский хакер, выдав себя за участника конференции, обманом заставил сотрудника установить вредоносное расширение для Microsoft Teams.
Согласно анализу ORO, один из членов команды познакомился с коллегой на отраслевой конференции в феврале 2025 года и установил «легальные отношения», которые включали общение в Telegram.
Спустя год, в мае 2026 года, аккаунт в Telegram, принадлежащий этому контакту, предложил созвониться. Однако, когда сотрудник ORO подключился к звонку по ссылке, имитирующей Microsoft Teams, звук отсутствовал. В связи с этим ему предложили обновить Microsoft Teams.
«Безобидное» обновление позволило установить на компьютер злонамеренное расширение. Оно отслеживало ввод с клавиатуры, историю буфера обмена, делало снимки экрана истории страниц и браузера, а также могло подменять криптографические адреса.
Почти месяц злоумышленник незаметно собирал данные, а затем 13 июля опустошил криптовалютные кошельки ORO, украв 147,000 токенов Alpha.
IP-адрес, на который отправляли сигналы наши взломанные машины, совпадающая полезная нагрузка и некоторая пересекающаяся инфраструктура, описанная в вышеупомянутом сообщении Microsoft, позволяют нам с уверенностью утверждать, что атака была совершена этой группой, — заявили в ORO.
В отделе анализа угроз Microsoft подчеркнула, что Sapphire Sleet использует завуалированное оформление в стиле Teams, методы социальной инженерии и фокусируется на macOS.
Выдавая себя за легитимное обновление программного обеспечения, злоумышленники обманом заставляли пользователей вручную запускать вредоносные файлы, что позволяло им красть пароли, криптовалютные активы и личные данные, избегая при этом встроенных проверок безопасности macOS.
Несмотря на действия хакера, ORO частично признала свою ответственность за взлом. Отсутствие широкой поддержки аппаратных кошельков в децентрализованном протоколе Bittensor привело к тому, что, вопреки предпочтению аппаратных кошельков, компания «временно» установила ключ владельца в качестве программного кошелька.
Именно это позволило украсть данные со скомпрометированного компьютера. Это непростительно, и это была наша ошибка. Мы сожалеем о последствиях для нашего сообщества и наших сторонников.
Сейчас организация активно работает над возвращением украденных активов при содействии криптовалютных бирж и правоохранительных органов, а также агентской компании Bittsensor Opentensor, компании-разработчика кошельков Bittsensor Curciible Labs и компании Connito AI, занимающейся инфраструктурой искусственного интеллекта для Bittsensor.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.