DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест кибербезопасности

Очередная неделя принесла сразу несколько знаковых инцидентов, демонстрирующих эволюцию угроз: от примитивного скама до сложных многоуровневых атак на критическую инфраструктуру и использования блокчейна для защиты хакерских сетей.
Украинская киберполиция накрыла мошенническую сеть Money 24/7
Правоохранители Украины задержали организатора крупной мошеннической схемы, работавшей под вывеской легального обменника валют и криптоактивов Money 24/7. Злоумышленники создали полноценную «витрину» доверия: качественные сайты, активный Telegram-канал, зарегистрированный товарный знак и даже офис с кассой.
Механика обмана была цинично проста. Жертва оставляла онлайн-заявку на покупку криптовалюты, после чего её приглашали в офис для передачи наличных. Деньги исчезали, а обещанные монеты на кошельки так и не поступали. Чтобы выиграть время, мошенники практиковали частичные выплаты в крипте и выдавали «письменные гарантии» завершения сделки.
В ходе более чем 20 обысков в семи регионах страны изъято свыше 20 млн гривен наличными, техника и документация. Ущерб только по одному из подтвержденных эпизодов превысил 1,6 млн гривен. Организатору грозит до 12 лет лишения свободы с конфискацией имущества.
ФБР фиксирует эпидемию взломов ради кражи интимных фото
Американское бюро предупреждает о резком росте атак, направленных на кражу приватных фотографий и видео из облачных и социальных аккаунтов. Отдельной целью хакеров стали студенты-спортсмены. Схема стандартна: фишинговое сообщение с угрозой блокировки аккаунта, переход по ссылке или передача кода подтверждения.
После получения доступа злоумышленники шантажируют жертву, требуя выкуп за нераспространение материалов. Однако даже после оплаты украденный контент часто уходит в даркнет вместе с личными данными, провоцируя новую волну травли и вымогательства. Это классический пример того, как одно преступление порождает серию последующих.
Хакерская атака на борту самолета Delta Air Lines
Расследование ведет авиакомпания Delta Air Lines после инцидента на рейсе 591, следовавшем из Лас-Вегаса в Атланту. На борту находились участники хакерской конференции DEF CON 34. Злоумышленники принудительно отключали устройства пассажиров от легитимного Wi-Fi и развернули фейковую сеть «Delta WiFi Fast» с фишинговой страницей авторизации для кражи паролей Google.
Экипаж, обнаружив аномалию, полностью обесточил бортовой Wi-Fi на 30 минут. В Delta подчеркивают, что навигационные системы самолета изолированы и не пострадали. После посадки в Атланте полиция допросила подозреваемых и изъяла их оборудование для взлома Wi-Fi.
Китайские хакеры Jewelbug: двойная жизнь шпионов и мошенников
Аналитики Symantec раскрыли деятельность группировки Jewelbug, которая совмещала кибершпионаж в интересах правительства с масштабным криптомошенничеством. Атаки на госструктуры на Ближнем Востоке и в Азии велись через скомпрометированную платформу веб-хостинга, что дало доступ к почте 15 министерств. Внедренный код крал сессионные cookie, а для особо ценных целей устанавливался бэкдор Antino.
Параллельно группировка зарабатывала на скаме. Нейросети генерировали фейковые статьи на сотнях доменов, маскирующихся под Binance и OKX. Ботнеты выводили эти сайты в топ поисковиков. В базе данных хакеров найдено более миллиона логов, 580 000 украденных cookie и тысячи учетных данных. Использование Rust-трояна ClientKing для заражения Linux-серверов и роутеров ASUS указывает на высокий технический уровень.
Вымогатель DeadLock перешел на децентрализованную инфраструктуру в Polygon
Группировка вымогателей DeadLock, атакующая компании в США, Европе и Турции, совершила революционный шаг. Вместо традиционных серверов она использует блокчейн Polygon для управления своей инфраструктурой. Записка с требованием выкупа теперь представляет собой автономный HTML-файл (RECOVERY_CHAT.<UID>.html), работающий в браузере без сервера.
JavaScript-код внутри файла напрямую считывает IP-адрес прокси-сервера из смарт-контракта. Если правоохранители блокируют адрес, хакерам достаточно обновить запись в контракте, и чат снова работает. Это создает «буквально бесконечные варианты» обхода блокировок. Технически вредонос использует гибридное шифрование Curve25519 и XChaCha20, а для маскировки ставит процесс на паузу при высокой нагрузке на CPU. Группировка также избегает запуска в странах СНГ.
Кибератака на польскую ТЭЦ через частную сотовую сеть
CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом 50 000 жителей. Инцидент произошел в декабре 2025 года, но детали расследования опубликованы только сейчас. Уникальность случая — в векторе проникновения: хакеры использовали частную сотовую сеть оператора электросетей.
Атака началась с ветроэлектростанции, где отсутствовала MFA. Оттуда злоумышленники через файрвол и сотовый маршрутизатор Teltonika попали в сеть, где настройки разрешали прямой трафик между клиентами. Целью стал контроллер WAGO PFC200 с заводским паролем. Через него хакеры проникли во внутреннюю сеть ТЭЦ, остановили контроллеры Siemens S7 и физически отключили паровую турбину. Для заметания следов они уничтожили улики, сбросив настройки оборудования. Работу удалось восстановить силами персонала.
Мой комментарий: Использование блокчейна для управления инфраструктурой вымогателей — это тревожный сигнал. Децентрализация делает борьбу с такими группировками принципиально сложнее, требуя от спецслужб новых подходов, включая мониторинг активности в сетях вроде Polygon. Инцидент в Польше, в свою очередь, напоминает, что даже самые современные системы защиты бесполезны, если базовые элементы — пароли по умолчанию и отсутствие сегментации — остаются без внимания.