DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников и другие события недели в сфере кибербезопасности

На этой неделе в мире кибербезопасности произошло сразу несколько знаковых событий: от ликвидации крупной мошеннической схемы в Украине до нестандартного использования блокчейна в арсенале вымогателей. Разбираю ключевые инциденты, которые формируют новые тренды в цифровых угрозах.
Украина: ликвидация сети фейковых обменников Money 24/7
Украинская киберполиция пресекла деятельность мошеннической сети Money 24/7, которая маскировалась под легальный сервис обмена валют и криптоактивов. Организаторы создали видимость надежной компании: качественные сайты, активный Telegram-канал, зарегистрированная торговая марка и даже офис, оборудованный под кассу. Клиентов приглашали лично передать наличные, но обещанная криптовалюта так и не поступала на их кошельки. Для затягивания времени и отсрочки обращения в полицию мошенники частично выплачивали суммы и выдавали «письменные гарантии». В ходе более чем 20 обысков в семи регионах изъято свыше 20 млн гривен наличными. Организатору грозит до 12 лет лишения свободы. Только по одному подтвержденному эпизоду ущерб составил почти 1,6 млн гривен.
ФБР предупреждает о волне взломов для кражи интимных фото
ФБР совместно с Национальной ассоциацией студенческого спорта фиксирует всплеск атак, нацеленных на кражу личных фотографий и видео из социальных сетей и облачных хранилищ. Злоумышленники используют фишинговые СМС и email, пугая жертв блокировкой аккаунта. После получения доступа к откровенным материалам хакеры требуют выкуп, угрожая публикацией. Даже после оплаты украденный контент часто продается в даркнете вместе с персональными данными, что порождает новую волну вымогательств. Особое внимание уделяется студентам-спортсменам.
Кибератака на борту самолета Delta Air Lines
Авиакомпания Delta Air Lines расследует инцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту. Среди пассажиров были участники хакерской конференции DEF CON 34. Злоумышленники отправляли поддельные пакеты данных, отключая устройства пассажиров от легитимного Wi-Fi, и создали фейковую сеть Delta WiFi Fast с фишинговой страницей авторизации для кражи данных. Экипаж на 30 минут отключил бортовой Wi-Fi. После посадки полиция допросила подозреваемых и изъяла их оборудование. Безопасности полета ничего не угрожало.
Китайская группировка Jewelbug: шпионаж и криптомошенничество
Аналитики Symantec раскрыли двойную деятельность группировки Jewelbug (Earth Alux). Хакеры атаковали правительственные и военные структуры на Ближнем Востоке и в Азии, взламывая веб-почту через скомпрометированную платформу хостинга. Параллельно они вели масштабный мошеннический бизнес: нейросети генерировали фейковые статьи для сотен поддельных доменов, маскирующихся под Binance и OKX, а ботнеты выводили их в топ поисковиков. В базе данных группировки найдено более миллиона логов вредоносной активности, 580 000 украденных cookie и тысячи учетных данных. Для заражения использовался троян на Rust под названием ClientKing.
Вымогатель DeadLock переходит на децентрализацию через Polygon
Группировка вымогателей DeadLock, атакующая компании в США, Европе и Турции, внедрила инновационный подход к защите инфраструктуры. Вместо традиционных серверов они используют блокчейн Polygon. Записка с требованием выкупа — это автономное HTML-приложение, которое напрямую взаимодействует со смарт-контрактами для ротации адресов прокси-серверов. При блокировке одного IP хакеры просто обновляют запись в контракте, и связь восстанавливается. Это создает «бесконечные варианты» обхода блокировок. Технически вредонос использует гибридное шифрование Curve25519 и XChaCha20, маскирует процессы под нагрузкой и самоуничтожается, удаляя следы.
Кибератака на польскую ТЭЦ: первый случай через частную сотовую сеть
CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом 50 000 жителей. Уникальность инцидента в том, что злоумышленники проникли в критическую инфраструктуру через частную сотовую сеть оператора электросетей. Используя заводские пароли и отсутствие MFA, хакеры прошли от ветроэлектростанции через файрвол и роутер Teltonika к контроллеру WAGO, а затем во внутреннюю сеть ТЭЦ. Они остановили турбину и систему водоподготовки, а затем уничтожили улики, сбросив настройки оборудования. Работа систем была восстановлена персоналом.
Мой комментарий: Децентрализация инфраструктуры вымогателей через блокчейн — это тревожный сигнал для всей индустрии безопасности. Использование смарт-контрактов для управления C2-серверами делает борьбу с такими группировками принципиально более сложной. Правоохранительным органам придется пересматривать методы противодействия, а компаниям — уделять первостепенное внимание базовой гигиене безопасности, ведь большинство атак по-прежнему начинается с простых ошибок в конфигурации.