DeadLock переходит на Polygon, украинские фейковые обменники накрыли, и другие киберсобытия недели

Очередная неделя принесла целый спектр инцидентов — от ликвидации мошеннических схем в Украине до новаторского использования блокчейна в атаках программ-вымогателей. Разбираю ключевые события, которые формируют ландшафт угроз.
Украина: ликвидация сети фейковых обменников Money 24/7
Правоохранители Украины пресекли деятельность мошеннической сети Money 24/7, которая маскировалась под легальный сервис обмена валют и криптоактивов. Схема была продумана до мелочей: злоумышленники создали качественные сайты, активно вели Telegram-канал, зарегистрировали торговую марку и даже арендовали офис, оборудованный под кассу для создания иллюзии надежности.
Жертвы оставляли онлайн-заявки на покупку криптовалюты, после чего их приглашали в офис для передачи наличных. Деньги исчезали, а обещанные монеты так и не поступали. Чтобы выиграть время, мошенники частично возвращали средства или выдавали «письменные гарантии». В ходе более 20 обысков в семи регионах страны изъято свыше 20 млн гривен наличными. Организатору грозит до 12 лет лишения свободы. Это яркий пример того, как классический «физический» скам адаптируется под криптовалютную тематику.
ФБР предупреждает: охота за интимными фото
ФБР совместно с Национальной ассоциацией студенческого спорта зафиксировало всплеск атак, нацеленных на кражу интимных фотографий и видео из социальных сетей и облачных хранилищ. В зоне особого риска — студенты-спортсмены. Атаки начинаются с фишинговых СМС или email, где жертву пугают блокировкой аккаунта и вынуждают перейти по ссылке или передать код подтверждения.
После взлома хакеры требуют выкуп, угрожая опубликовать материалы. Однако даже после оплаты украденный контент и личные данные часто продаются в даркнете, что провоцирует новую волну вымогательств и травли. Это напоминание, что цифровая гигиена и многофакторная аутентификация — не просто рекомендации, а необходимость.
Кибератака на борту Delta Air Lines
Инцидент на рейсе 591 Delta Air Lines, следовавшем из Лас-Вегаса в Атланту, привлек внимание всей индустрии. На борту находились участники хакерской конференции DEF CON 34. Злоумышленники принудительно отключали устройства пассажиров от легитимного Wi-Fi, разворачивая поддельную сеть «Delta WiFi Fast» с фишинговой страницей авторизации для кражи паролей Google.
Экипаж, обнаружив аномалию, отключил бортовой Wi-Fi на 30 минут. После приземления полиция допросила подозреваемых и изъяла портативное оборудование для взлома. Важно, что навигационные системы самолета изолированы от пассажирской сети, поэтому безопасности полета ничего не угрожало. Этот случай демонстрирует, насколько изощренными становятся атаки в реальном мире.
Jewelbug: шпионаж и криптомошенничество в одном флаконе
Аналитики Symantec раскрыли двойную жизнь китайской группировки Jewelbug (Earth Alux). Параллельно с кибершпионажем против правительственных структур на Ближнем Востоке и в Азии, хакеры вели масштабный криптомошеннический бизнес. Они скомпрометировали платформу веб-хостинга государственного телеком-провайдера, внедрив JavaScript-код, который крал сессионные cookie чиновников.
Для ценных целей использовался фейковый Adobe Flash, устанавливающий бэкдоры. В инфраструктуре группировки обнаружены нейросети, генерирующие фейковые статьи на сотнях поддельных доменов, маскирующихся под Binance и OKX. Ботнеты продвигали эти сайты в топ поисковиков. В базе данных — более миллиона логов, 580 000 украденных cookie и тысячи учетных данных. Это тревожный сигнал: государственные хакеры все активнее монетизируют свои навыки в криптосфере.
DeadLock: вымогатель нового поколения на Polygon
Группировка DeadLock, насчитывающая почти сотню жертв в США, Европе и Турции, совершила революцию в подходе к инфраструктуре. Вместо традиционных серверов хакеры полностью перешли на децентрализацию. Их записка с требованием выкупа — это автономное HTML-приложение с чатом, работающее прямо в браузере. JavaScript-код напрямую взаимодействует со смарт-контрактами в блокчейне Polygon.
Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера. Если правоохранители блокируют его, хакеры просто обновляют запись в контракте — и чат снова работает. Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi. Это создает «буквально бесконечные варианты» обхода блокировок. Технически вредонос использует гибрид Curve25519 и XChaCha20, маскируется под нагрузку системы и самоуничтожается после работы.
Польша: кибератака на ТЭЦ через сотовую сеть
CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом около 50 000 жителей. Уникальность в векторе проникновения: хакеры добрались до критической инфраструктуры через частную сотовую сеть оператора электросетей. Они использовали ветроэлектростанцию без MFA, затем через маршрутизатор Teltonika и контроллер WAGO с заводским паролем проникли во внутреннюю сеть ТЭЦ.
29 декабря злоумышленники перевели контроллеры Siemens S7 в режим стоп, что привело к физической остановке паровой турбины. Они методично уничтожили улики, сбросив настройки оборудования. Это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты. Человеческий фактор и пренебрежение базовой гигиеной безопасности вновь оказались решающими.
Мой комментарий: Переход DeadLock на блокчейн — это не просто технический трюк, а смена парадигмы. Правоохранители больше не могут «выключить» инфраструктуру вымогателей, заблокировав домены или серверы. Это поднимает ставки для всей индустрии кибербезопасности и требует новых подходов к противодействию.