DeadLock переходит на Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест недели

Неделя выдалась насыщенной на события в сфере кибербезопасности. От физического скама в офисах «обменников» до изощренных атак на критическую инфраструктуру и использования блокчейна для защиты вредоносного ПО — разбираем самые резонансные инциденты.
Украинская киберполиция накрыла сеть фейковых обменников Money 24/7
Правоохранители задержали организатора мошеннической схемы, которая работала под видом легального сервиса по обмену валют и криптоактивов. Злоумышленники создали иллюзию надежности: качественные сайты, активный Telegram-канал, зарегистрированная торговая марка и даже офис с кассой. Клиентов приглашали лично, забирали наличные, но криптовалюту так и не переводили. Чтобы выиграть время, мошенники частично возвращали средства и выдавали «письменные гарантии». Ущерб только по одному эпизоду превысил 1,6 млн гривен. В ходе 20 обысков в семи регионах изъято более 20 млн гривен наличными и техника. Организатору грозит до 12 лет тюрьмы.
ФБР предупреждает о волне атак на интимные фото
Бюро фиксирует всплеск взломов аккаунтов с целью кражи откровенных материалов и последующего шантажа. Атаки начинаются с фишинговых сообщений о «блокировке аккаунта». Хакеры требуют выкуп, угрожая опубликовать фото, а после оплаты продают контент в даркнете вместе с личными данными. Отдельной мишенью стали студенты-спортсмены.
Хакерская атака на борту самолета Delta Air Lines
На рейсе 591, следовавшем из Лас-Вегаса после DEF CON 34, злоумышленники атаковали пассажиров. Они принудительно отключали устройства от легитимного Wi-Fi и развернули поддельную сеть Delta WiFi Fast с фишинговой страницей авторизации для кражи данных Google-аккаунтов. Экипаж обесточил Wi-Fi на 30 минут. Полиция допросила подозреваемых прямо у трапа и изъяла оборудование для взлома. Навигационные системы не пострадали.
Китайские хакеры Jewelbug: шпионаж и криптоскам в одном флаконе
Аналитики Symantec раскрыли двойную деятельность группировки, атакующей правительственные структуры на Ближнем Востоке и в Азии. Хакеры скомпрометировали платформу веб-хостинга госоператора, внедрили JavaScript-код для кражи сессионных cookie и устанавливали бэкдоры через фейковые обновления Adobe Flash. Параллельно группировка использовала нейросети для генерации фейковых статей на сотнях доменов, маскирующихся под Binance и OKX, а для вывода их в топ поисковиков применяла ботнеты. В базе данных найдено более 580 000 украденных cookie и тысячи учетных данных.
Вымогатель DeadLock перешел на децентрализацию через Polygon
Группировка, атакующая компании в США, Европе и Турции, радикально изменила инфраструктуру. Вместо традиционных серверов они используют блокчейн Polygon. Записка с требованием выкупа теперь — это автономное HTML-приложение с чатом и проводником по украденным данным. JavaScript-код считывает актуальные IP-адреса из смарт-контрактов, что позволяет хакерам мгновенно обходить блокировки. Посты о взломах также привязаны к смарт-контрактам и раздаются через протокол Wasabi. Технически вредонос использует гибрид Curve25519 и XChaCha20, маскирует процессы и самоуничтожается после работы.
Кибератака на польскую ТЭЦ через сотовую сеть
CERT Polska раскрыла детали инцидента, в результате которого остановилась паровая турбина. Злоумышленники проникли в систему через частную сотовую сеть оператора электросетей. Они использовали уязвимости: отсутствие MFA на ветроэлектростанции, доступ по SSH к роутеру Teltonika и заводской пароль на контроллере WAGO. Это первый зафиксированный случай использования такого вектора для атаки на промышленный объект. Хакеры уничтожили улики, сбросив настройки оборудования.
Мой комментарий: Использование блокчейна для управления инфраструктурой вымогателей — это тревожный сигнал. Децентрализация делает борьбу с такими группировками принципиально сложнее. Правоохранителям придется осваивать новые методы, включая мониторинг смарт-контрактов, чтобы эффективно противодействовать этим угрозам.