DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест недели

Минувшая неделя выдалась насыщенной на события в сфере кибербезопасности. От физического скама с «офисами» до сложных атак на критическую инфраструктуру и использования блокчейна в темных целях — разбираем самые резонансные кейсы.
Украина: ликвидация сети фейковых обменников
Киберполиция Украины пресекла деятельность мошеннической сети Money 24/7, которая маскировалась под легальный сервис обмена валют и криптоактивов. Схема была продумана до мелочей: злоумышленники создали качественные сайты, активно вели Telegram-канал, зарегистрировали торговую марку и даже арендовали офис с кассой для создания видимости надежности.
Клиентов приглашали в офис для «физической» сделки, где они передавали наличные, но так и не получали криптовалюту. Для затягивания времени мошенники переводили часть суммы и выдавали письменные «гарантии». В ходе более 20 обысков в семи регионах страны изъято свыше 20 млн гривен наличными, компьютерная техника и документация. Организатору грозит до 12 лет лишения свободы. По одному из подтвержденных эпизодов ущерб составил почти 1,6 млн гривен.
ФБР предупреждает о волне кибербуллинга
ФБР совместно с Национальной ассоциацией студенческого спорта фиксирует всплеск атак, направленных на кражу интимных фотографий и видео из социальных сетей и облачных хранилищ. Особое внимание хакеры уделяют студентам-спортсменам. Атака начинается с фишингового СМС или email о блокировке аккаунта. После взлома злоумышленники требуют выкуп, угрожая публикацией материалов. Даже после оплаты украденный контент и личные данные жертв часто продаются в даркнете, провоцируя новую волну преследований.
Атака в небе: инцидент на рейсе Delta Air Lines
Авиакомпания Delta Air Lines расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту сразу после завершения хакерской конференции DEF CON 34. По имеющимся данным, злоумышленники на борту принудительно отключали пассажиров от легитимного Wi-Fi, рассылая поддельные пакеты данных, и создали фейковую сеть «Delta WiFi Fast». При подключении к ней открывалась мошенническая страница авторизации для кражи паролей от Google-аккаунтов.
Экипаж, обнаружив неладное, полностью обесточил бортовой Wi-Fi на 30 минут. В авиакомпании подчеркнули, что навигационные системы не пострадали. По прибытии в Атланту на борт поднялась полиция, подозреваемые были допрошены, а их оборудование изъято.
Jewelbug: двойная жизнь китайских хакеров
Аналитики Symantec раскрыли группировку Jewelbug (Earth Alux), которая совмещала правительственный кибершпионаж с масштабным криптомошенничеством. Атаки были направлены на правительственные и военные структуры на Ближнем Востоке и в Азии. Хакеры скомпрометировали платформу веб-хостинга государственного провайдера и внедрили вредоносный JavaScript-код для кражи сессионных cookie у 15 министерств.
Параллельно группировка управляла сетью из сотен фейковых доменов, маскирующихся под биржи Binance и OKX. Для продвижения этих сайтов в поисковиках использовались ботнеты, а контент генерировался нейросетями. В инфраструктуре Jewelbug обнаружено более миллиона логов, 580 000 украденных cookie и тысячи учетных данных.
DeadLock: вымогатель на блокчейне Polygon
Группировка вымогателей DeadLock, атакующая компании в США, Европе и Турции, совершила революцию в своем подходе к инфраструктуре. Вместо традиционных серверов они перешли на децентрализованные решения на базе блокчейна Polygon, как сообщают эксперты Microsoft Threat Intelligence и Group-IB.
Ключевое новшество — формат записки с требованием выкупа. Вместо текстового файла жертва получает HTML-файл RECOVERY_CHAT, который является автономным веб-приложением. Его JavaScript-код напрямую взаимодействует со смарт-контрактами в Polygon для ротации адресов прокси-серверов. Если правоохранители блокируют один адрес, операторам достаточно обновить запись в смарт-контракте, и связь восстановится. Это создает «буквально бесконечные варианты» обхода блокировок.
Сам вредонос использует гибридное шифрование Curve25519 и XChaCha20, присваивая файлам расширение .dlock. Он маскирует свою активность, приостанавливаясь при высокой нагрузке на систему, и самоуничтожается после завершения работы.
Кибератака на польскую ТЭЦ
CERT Polska раскрыла детали атаки на теплоэлектроцентраль, обеспечивающую теплом 50 000 жителей. Инцидент произошел в декабре 2025 года, но расследование завершилось только сейчас. Уникальность случая — в векторе проникновения: хакеры попали в сеть через частную сотовую сеть оператора электросетей, используя исключительно штатные функции оборудования.
Начав с ветроэлектростанции без MFA, злоумышленники через файрвол и маршрутизатор Teltonika добрались до контроллера WAGO на ТЭЦ, защищенного заводским паролем. 29 декабря они перевели контроллеры Siemens S7 в режим стоп, что привело к физической остановке паровой турбины. Хакеры методично уничтожали улики, сбрасывая настройки оборудования, но персоналу удалось восстановить работу систем.
Мой комментарий: Переход DeadLock на блокчейн — это тревожный звонок для всего рынка безопасности. Использование смарт-контрактов для управления инфраструктурой вымогателей делает борьбу с ними принципиально сложнее. Это не просто эволюция, а смена парадигмы, которая требует от защитников принципиально новых подходов, включая мониторинг on-chain активности.