DeadLock осваивает Polygon, украинская киберполиция накрыла сеть фейковых обменников: дайджест кибербезопасности

На этой неделе ландшафт киберугроз преподнес сразу несколько неожиданных поворотов: от традиционных скам-схем в офлайн-формате до радикальной эволюции вымогательского ПО, уходящего в децентрализацию. Разбираю ключевые инциденты, которые требуют пристального внимания индустрии.
Украинская киберполиция ликвидировала офлайн-скам Money 24/7
Правоохранители Украины пресекли деятельность мошеннической сети Money 24/7, которая мастерски имитировала легальный обменный сервис. Схема была построена на создании «идеальной картинки»: качественные сайты, активный Telegram-канал, зарегистрированная торговая марка и даже офис с кассой для усыпления бдительности клиентов. Жертвы оставляли онлайн-заявки на покупку криптовалюты, после чего их приглашали в офис для передачи наличных. Деньги исчезали, а активы на кошельки так и не поступали.
Для затягивания времени мошенники использовали психологические уловки: переводили часть суммы и выдавали «гарантийные письма». В ходе более 20 обысков в семи регионах изъято свыше 20 млн гривен наличными и техника. Организатору грозит до 12 лет лишения свободы. Это яркий пример того, как классический скам адаптируется под криптоиндустрию, используя доверие к «физическому» присутствию.
ФБР фиксирует волну атак с кражей интимных данных
Бюро предупредило о всплеске кибератак, нацеленных на кражу интимных фото и видео из соцсетей и облачных хранилищ. Особое внимание уделяется студентам-спортсменам. Атаки начинаются с фишинговых SMS и email, имитирующих блокировку аккаунта. Злоумышленники требуют выкуп, а после оплаты нередко продают контент в даркнете вместе с личными данными, провоцируя новые волны травли.
Хакеры с DEF CON атаковали Wi-Fi на борту Delta Air Lines
На рейсе 591 Delta Air Lines, следовавшем из Лас-Вегаса в Атланту, пассажиры подверглись кибератаке. Злоумышленники, используя поддельные пакеты данных, принудительно отключали устройства от легитимного Wi-Fi и развернули фейковую сеть «Delta WiFi Fast» для сбора паролей, в том числе от Google-аккаунтов. Экипаж обесточил бортовой интернет на 30 минут, а после посадки подозреваемых допросила полиция. Инцидент подчеркивает уязвимость даже изолированных систем, где пассажирская сеть может стать вектором атаки.
Jewelbug: двойная жизнь китайских хакеров
Аналитики Symantec раскрыли деятельность группировки Jewelbug, совмещающей правительственный шпионаж с криптомошенничеством. Хакеры атаковали госструктуры на Ближнем Востоке и в Азии через скомпрометированную платформу веб-хостинга, внедряя JavaScript-код для кражи сессионных cookie. Параллельно они использовали нейросети для генерации фейковых статей на поддельных доменах, маскирующихся под Binance и OKX, продвигая их через ботнеты. В их базе найдено более 580 000 украденных cookie и тысячи учетных данных.
Вымогатель DeadLock уходит в блокчейн Polygon
Группировка DeadLock, атакующая США, Европу и Турцию, совершила революционный шаг, отказавшись от традиционных серверов в пользу децентрализации. Как сообщают эксперты Microsoft и Group-IB, их записки с требованием выкупа — это автономные HTML-приложения, которые напрямую взаимодействуют со смарт-контрактами в Polygon. Это позволяет ротировать IP-адреса прокси-серверов без необходимости менять файлы у жертвы — достаточно обновить запись в контракте. Данные о взломах также публикуются через децентрализованные протоколы. Это создает «бесконечные варианты» обхода блокировок и выводит устойчивость инфраструктуры на новый уровень.
Технически вредонос использует гибридное шифрование Curve25519 и XChaCha20, а для маскировки ставит процесс на паузу при высокой нагрузке на систему.
Кибератака на польскую ТЭЦ: первый случай взлома через сотовую сеть
CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом 50 000 жителей. Злоумышленники проникли в критическую инфраструктуру через частную сотовую сеть оператора электросетей. Цепочка атак началась с ветроэлектростанции без MFA, затем через файрвол и маршрутизатор Teltonika хакеры добрались до контроллера WAGO с заводским паролем. Это позволило остановить паровую турбину, переведя контроллеры Siemens S7 в режим стоп. Уникальность инцидента — в использовании штатных функций оборудования и первого задокументированного случая атаки через сотовую сеть.
Мой анализ: переход DeadLock на блокчейн — это не просто тренд, а смена парадигмы. Пока регуляторы и спецслужбы борются с доменами и серверами, хакеры уходят в среду, где нет централизованной точки отказа. Индустрии придется пересмотреть подходы к кибербезопасности, рассматривая смарт-контракты как новый вектор атак и новый щит для злоумышленников.