Криптовалюты38550
Капитал. рынка$ 2.24T-0.03%
Объём 24ч$ 18.31B-9.49%
ДоминацияBTC56.20%+0.16%ETH10.08%+0.12%
ETH Gas0.07 Gwei
Cryptorank
/

Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности


Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности

Поделиться:

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен.
  • ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга.
  • Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines.
  • Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством.

В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен

Правоохранители Украины задержали организатора мошеннической сети Money 24/7, действовавшей под видом легального сервиса по обмену фиатных валют и криптоактивов. Об этом сообщила киберполиция страны.

Как работала схема:

  • иллюзия надежности. Для усыпления бдительности злоумышленники создали качественные веб-ресурсы, активно вели Telegram-канал, официально зарегистрировали торговую марку и открыли презентабельное офисное помещение, оборудованное под кассу;
  • «физический» скам. Клиенты оставляли онлайн-заявку на покупку криптовалюты, после чего их приглашали в офис и просили передать наличные. Деньги забирали, но криптовалюта на кошельки клиентов так и не поступала;
  • психологические уловки. Чтобы обманутые не шли в полицию сразу, мошенники применяли тактику затягивания времени. Некоторым клиентам переводили малую часть оговоренной суммы в криптовалюте и выдавали «письменные гарантии» того, что операция скоро будет завершена.
image
Источник: Киберполиция Украины.

Только по одному из подтвержденных эпизодов сумма ущерба составила почти 1,6 млн гривен. Точное количество потерпевших на момент написания не установлено.

В результате более 20 обысков в семи регионах Украины изъяты компьютерная техника, телефоны, документация и более 20 млн гривен наличными.

Организатору схемы грозит до 12 лет лишения свободы с конфискацией имущества.

ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга

ФБР предупредило о всплеске кибератак, нацеленных на кражу интимных фотографий и видеозаписей пользователей социальных сетей и облачных аккаунтов. 

В совместном заявлении бюро и Национальной ассоциации студенческого спорта также подчеркивается, что отдельной мишенью хакеров стали студенты-спортсмены.

Атака обычно начинается с поддельного СМС-сообщения или email. Жертву пугают блокировкой аккаунта и требуют срочно перейти по ссылке для «сброса пароля» или переслать код подтверждения.

Найдя во взломанном аккаунте откровенные материалы, хакеры требуют выкуп, угрожая разослать фото семье, друзьям или опубликовать их в открытом доступе.

Даже если жертва платит, преступники часто продают украденный контент в даркнете вместе с личными данными: именем, датой рождения, email и телефоном. Это приводит к тому, что другие злоумышленники начинают новую волну травли и вымогательств.

Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines

Американская авиакомпания Delta Air Lines совместно с правоохранителями расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту 10 августа. На борту находилось множество участников завершившейся хакерской конференции DEF CON 34, сообщает издание BleepingComputer со ссылкой на источники.

Как проходила атака:

  • принудительное отключение. Злоумышленники начали отправлять поддельные пакеты данных, принудительно отключая устройства других пассажиров от легитимного бортового Wi-Fi самолета;
  • поддельная сеть. Параллельно хакеры развернули собственную сеть под названием Delta WiFi Fast; 
  • фишинг и кража данных. По сообщениям очевидцев, при подключении к фейковой сети пользователям показывалась мошенническая страница авторизации, нацеленная на сбор личных данных и паролей от аккаунтов Google.

Авиатехник из Найроби под ником Turbine Traveller поделился в X мнением, что сообщения, переданные экипажем рейса 591 авиакомпании Delta Air Lines через адресно-отчетную систему авиационной связи (ACARS), свидетельствуют о запуске поддельной сети на борту.

В качестве экстренной меры предосторожности экипаж полностью обесточил и отключил бортовой Wi-Fi почти на 30 минут. В Delta Air Lines официально подтвердили факт инцидента, но особо подчеркнули, что безопасности полета и навигационным системам самолета ничего не угрожало, бортовая электроника изолирована от пассажирской сети. Тревогу диспетчерам не объявляли.

Как только самолет подъехал к терминалу в Атланте, на борт поднялась полиция. Подозреваемые были допрошены прямо на месте, а их портативное оборудование для взлома Wi-Fi изъято.

Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством

Группировка Jewelbug (также известная как Earth Alux или REF7707) занималась одновременно сложным кибершпионажем и кражей криптовалют. О двойной жизни китайских хакеров сообщили в Symantec.

Аналитики с высокой долей уверенности связывают финансово мотивированную часть атак с легальной китайской компанией, предлагающей услуги SEO-продвижения, что указывает на возможную работу группировки в формате «хакеры по найму».

По данным экспертов, в рамках недавней кампании злоумышленники атаковали правительственные и военные структуры на Ближнем Востоке, в Юго-Восточной и Южной Азии. Для этого участники Jewelbug скомпрометировали общую платформу веб-хостинга государственного телеком-провайдера. Это дало им доступ к шаблонам веб-почты, которую использовали 15 различных правительственных министерств и ведомств.

Внедренный JavaScript-код открывал WebSocket-соединение с сервером хакеров при каждом входе чиновников в почту и крал сессионные файлы cookie.

Если алгоритм определял цель как особо ценную, пользователю показывалось фейковое окно обновления Adobe Flash. После согласия жертвы на компьютер устанавливались бэкдор Antino и вредоносное браузерное расширение PDF Viewer, которые перехватывали трафик и позволяли удаленно управлять системой.

Получив доступ к инфраструктуре управления Jewelbug, аналитики обнаружили, что хакеры параллельно ведут мошеннический бизнес:

  • нейросети злоумышленников массово генерировали фейковые статьи, которые публиковались на сотнях поддельных доменов, маскирующихся под криптобиржи Binance и OKX;
  • для вывода мошеннических сайтов в топ поисковиков использовались ботнеты;
  • помимо криптовалют, трафик связали со скам-ресурсами, ставками на спорт, пиратскими трансляциями и фейковыми частными детективами.
image
Источник: Symantec.

В базе данных группировки специалисты нашли более миллиона логов активности зловредов, 580 000 украденных файлов cookie, тысячи учетных данных и более 2300 писем. 

Для заражения Linux-серверов и роутеров ASUS группировка использовала кастомный троян на языке Rust под названием ClientKing. Для обхода систем защиты хакеры прятали вредоносные нагрузки в публичных документах Google Docs, смешивая трафик с легитимным.

Вымогатель DeadLock задействовал Polygon для защиты своей инфраструктуры

Группировка вымогателей DeadLock, на счету которой уже почти сотня жертв в США, Европе и Турции, кардинально изменила подход к построению своей инфраструктуры. Чтобы защититься от блокировок со стороны спецслужб, хакеры полностью перешли на децентрализованные решения, сообщают в Microsoft Threat Intelligence.

Аналитики обратили внимание на то, что DeadLock, который сейчас активно используется партнерами других CaaS-группировок, таких как Lynx и INC, отказался от традиционных серверов в пользу блокчейн-экосистемы.

Самый нетипичный элемент их атак — формат записки с требованием выкупа. Вместо привычного текстового файла вирус оставляет на дисках файл RECOVERY_CHAT.<UID>.html. На деле это полноценное автономное веб-приложение, работающее прямо в браузере без классического сервера. В HTML-файл вшиты чат со сквозным шифрованием для связи с хакерами, проводник по украденным данным и лог с утечками. 

В Microsoft подчеркивают, что такая архитектура выводит устойчивость инфраструктуры на новый уровень, позволяя операторам легко восстанавливаться после любых попыток силовиков нарушить их работу.

Эксперты Group-IB подробно объяснили, как именно функционирует эта децентрализация. 

JavaScript-код внутри оставленного HTML-файла напрямую взаимодействует со смарт-контрактами в блокчейне Polygon для ротации адресов. Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера для связи с операторами. Если правоохранители блокируют его, хакерам не нужно перерегистрировать домены или менять файлы у жертвы — им достаточно обновить запись в смарт-контракте, и чат снова заработает.

Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi.

Специалисты отметили, что этот метод позволяет злоумышленникам создавать «буквально бесконечные варианты» обхода блокировок.

image
Механика работы шифровальщика DeadLock. Источник: Microsoft.

Технические особенности вредоноса:

  • шифрование. Используется гибридная связка криптографии на эллиптических кривых Curve25519 и потокового шифра XChaCha20. Файлам присваивается расширение .dlock;
  • маскировка процессов. Чтобы пользователь не заметил тормозов системы во время шифрования, процесс ставится на паузу, если загрузка процессора превышает 70% или потребление ОЗУ растет выше 29%;
  • зачистка. DeadLock жестко заблокирован от запуска в странах СНГ и некоторых государствах Ближнего Востока. Завершив работу, ПО удаляет системные журналы, теневые копии файлов (VSS) и самоликвидируется.

Турбина ТЭЦ в Польше отключилась в результате кибератаки

Команда польской государственной группы реагирования на компьютерные инциденты CERT Polska раскрыла детали кибератаки, нарушившей работу местной теплоэлектроцентрали. Устройство обеспечивает теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, однако результаты расследования были опубликованы только сейчас.

Уникальность этого случая заключается в способе проникновения: злоумышленники добрались до критической инфраструктуры через частную сотовую сеть местного оператора электросетей. Эксперты отмечают, что это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты.

Кампания была реализована исключительно с помощью штатных функций оборудования и разрешенных протоколов. 

Основные этапы взлома:

  1. Отправной точкой стала ветроэлектростанция, критический элемент системы которой был не защищен многофакторной аутентификацией. Хакеры получили права администратора.
  2. С файрвола злоумышленники добрались до сотового маршрутизатора Teltonika RUTX50 через вторичный Ethernet-порт и авторизовались по SSH (пароль не был стандартным, способ его взлома неизвестен).
  3. Главная ошибка конфигурации скрывалась в частной сети распределительной компании. Настройки разрешали прямой трафик между клиентами. Хакеры просканировали эфир и обнаружили контроллер WAGO PFC200 на целевой ТЭЦ.
  4. WAGO был защищен лишь заводским паролем по умолчанию. Через него хакеры проложили туннель прямо во внутреннюю сеть электростанции.
image
Контроллер WAGO. Источник: CERT Polska.

29 декабря злоумышленники перевели промышленные логические контроллеры Siemens S7 в режим стоп и поменяли пароли. Это привело к реальной физической остановке паровой турбины и системы водоподготовки. 

Чтобы усложнить расследование, хакеры методично уничтожили улики: удалили таблицу разделов на контроллере WAGO (он перестал загружаться), сбросили к заводским настройкам серверы, роутер Teltonika и файрвол FortiGate, назначив им недоступные IP-адреса.

Оперативное вмешательство персонала позволило восстановить работу систем.

Также на ForkLog:

Что почитать на выходных?

В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, а человеческий фактор в сочетании с ИИ-анализом — подарком для хакеров.

https://forklog.com/exclusive/lyudi-eto-bag
Читать материал на Forklog

В этой новости

Монеты

$ 62.90K

+0.14%

$ 1.00095

-0.37%

$ 0.188

-0.33%

$ 0.0118

-0.51%

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться:

В этой новости

Монеты

$ 62.90K

+0.14%

$ 1.00095

-0.37%

$ 0.188

-0.33%

$ 0.0118

-0.51%

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться: