Новости криптомира

15.08.2026
06:25

DeadLock переходит на Polygon, фейковые обменники в Украине и атака на Wi-Fi в самолете Delta: дайджест кибербезопасности

security_new4

Очередная неделя принесла целый спектр инцидентов — от ликвидации мошеннической сети в Украине до новаторского использования блокчейна в арсенале вымогателей. Разбираю ключевые события, которые формируют ландшафт угроз в криптоиндустрии и за ее пределами.

Украинская киберполиция нейтрализовала сеть фейковых обменников Money 24/7

Правоохранители Украины пресекли деятельность организованной группы, которая под видом легального обменного пункта в течение длительного времени обманывала клиентов. Схема была построена на создании убедительной «витрины»: качественные веб-сайты, активный Telegram-канал, зарегистрированная торговая марка и даже офис с кассой. Клиентов, оформивших онлайн-заявку на покупку криптовалюты, приглашали в офис, где они передавали наличные, но так и не получали цифровые активы.

Для отсрочки обращения в полицию злоумышленники использовали психологические приемы: частичные выплаты и «письменные гарантии». В ходе более 20 обысков в семи регионах страны изъято свыше 20 млн гривен наличными, компьютерная техника и документация. По одному из подтвержденных эпизодов ущерб составил почти 1,6 млн гривен. Организатору грозит до 12 лет лишения свободы с конфискацией имущества. Это показательный пример того, как классический офлайн-скам адаптируется к крипторынку, используя доверие к «физическому» присутствию.

ФБР предупреждает о волне атак на интимные фото и данные спортсменов

Бюро и Национальная ассоциация студенческого спорта США фиксируют всплеск кибератак, нацеленных на кражу личных фотографий и видео из социальных сетей и облачных хранилищ. Особое внимание злоумышленники уделяют студентам-спортсменам. Типичный сценарий начинается с фишингового SMS или email, имитирующего предупреждение о блокировке аккаунта. После взлома хакеры требуют выкуп за нераспространение материалов, но даже после оплаты часто продают украденный контент и личные данные в даркнете, что провоцирует новую волну вымогательств.

Кибератака на борту самолета Delta Air Lines: хакеры с DEF CON проверили Wi-Fi на прочность

Инцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту, стал яркой иллюстрацией уязвимости пассажирских сетей. Злоумышленники, предположительно участники завершившейся конференции DEF CON 34, принудительно отключали устройства других пассажиров от легитимного Wi-Fi и развернули поддельную сеть «Delta WiFi Fast». При подключении к ней пользователи видели фишинговую страницу авторизации, нацеленную на кражу паролей от Google-аккаунтов. Экипаж в качестве меры предосторожности обесточил бортовой Wi-Fi на 30 минут. После посадки полиция допросила подозреваемых и изъяла их оборудование. Важно отметить, что навигационные системы самолета изолированы от пассажирской сети, поэтому безопасности полета ничего не угрожало.

Китайская группировка Jewelbug: двойная жизнь шпионов и криптомошенников

Аналитики Symantec раскрыли деятельность группировки Jewelbug (Earth Alux), которая совмещала кибершпионаж в правительственных структурах с масштабным криптомошенничеством. Хакеры, предположительно связанные с легальной SEO-компанией, атаковали правительственные и военные ведомства на Ближнем Востоке и в Азии. Они скомпрометировали платформу веб-хостинга телеком-провайдера, что дало доступ к почте 15 министерств. Внедренный JavaScript-код крал сессионные cookie, а для особо ценных целей устанавливал бэкдоры Antino и расширение PDF Viewer.

Параллельно группировка вела мошеннический бизнес: нейросети генерировали фейковые статьи на сотнях поддельных доменов, маскирующихся под Binance и OKX, а ботнеты выводили их в топ поисковиков. В базе данных хакеров обнаружены более миллиона логов вредоносной активности, 580 000 украденных cookie и тысячи учетных данных. Для заражения Linux-серверов использовался кастомный троян ClientKing на Rust, а вредоносные нагрузки прятались в публичных документах Google Docs.

Вымогатель DeadLock переходит на децентрализацию: смарт-контракты Polygon в основе инфраструктуры

Группировка вымогателей DeadLock, на счету которой около сотни жертв в США, Европе и Турции, совершила революционный шаг в построении своей инфраструктуры. Вместо традиционных серверов они полностью перешли на блокчейн-экосистему Polygon. Записка с требованием выкупа теперь представляет собой автономный HTML-файл (RECOVERY_CHAT.<UID>.html), который работает в браузере как полноценное веб-приложение с чатом, проводником по украденным данным и логом утечек.

JavaScript-код внутри файла взаимодействует со смарт-контрактами Polygon для ротации адресов прокси-серверов. Если правоохранители блокируют один адрес, хакерам достаточно обновить запись в смарт-контракте, и связь с жертвой восстанавливается. Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi. Технически вредонос использует гибридное шифрование Curve25519 и XChaCha20, маскирует процессы при высокой нагрузке на CPU и RAM, а также жестко заблокирован от запуска в странах СНГ.

Кибератака на польскую ТЭЦ: первый случай проникновения через частную сотовую сеть

Команда CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, но его анализ опубликован только сейчас. Уникальность вектора — проникновение через частную сотовую сеть оператора электросетей. Злоумышленники начали с ветроэлектростанции, где не было MFA, затем через файрвол и маршрутизатор Teltonika RUTX50 попали в сеть, где из-за неправильной конфигурации был разрешен прямой трафик между клиентами. В итоге они обнаружили контроллер WAGO PFC200 на целевой ТЭЦ, защищенный лишь заводским паролем.

29 декабря хакеры перевели контроллеры Siemens S7 в режим стоп и изменили пароли, что привело к физической остановке паровой турбины и системы водоподготовки. Для заметания следов они уничтожили улики, сбросив настройки оборудования. Оперативное вмешательство персонала позволило восстановить работу систем. Этот случай — яркое напоминание о том, что защита критической инфраструктуры требует комплексного подхода, включая управление паролями по умолчанию и сегментацию сетей.

Мой комментарий: Переход DeadLock на децентрализованную инфраструктуру через Polygon — это тревожный сигнал для всего блокчейн-сообщества. Использование публичных сетей для управления вредоносным ПО создает прецедент, когда традиционные методы блокировки доменов и серверов становятся неэффективными. Индустрии необходимо активнее развивать инструменты анализа on-chain данных для выявления и нейтрализации таких угроз, иначе мы рискуем увидеть лавинообразное копирование этой модели другими киберпреступными группировками.