DeadLock освоює Polygon, українська кіберполіція ліквідувала мережу фейкових обмінників: дайджест кібербезпеки

Тиждень видався насиченим на події у сфері цифрової безпеки: від ліквідації великої шахрайської схеми в Україні до новаторського використання блокчейну в арсеналі вимагачів. Розбираю ключові інциденти, які формують ландшафт загроз.
Українська кіберполіція накрила схему Money 24/7
Правоохоронці України нейтралізували діяльність шахрайської мережі Money 24/7, яка маскувалася під легальний сервіс обміну валют та криптоактивів. Організатори створили повноцінну «ілюзію надійності»: якісні веб-ресурси, активний Telegram-канал, зареєстрований торговий знак і навіть офіс із касою. Клієнти залишали заявку онлайн, після чого їх запрошували до офісу для передачі готівки, але обіцяна криптовалюта так і не надходила на гаманці. Для затягування часу та відстрочки звернень до поліції жертвам частково повертали кошти або видавали «письмові гарантії». Під час обшуків у семи регіонах вилучено понад 20 млн гривень готівкою. Організатору загрожує до 12 років позбавлення волі з конфіскацією майна.
ФБР попереджає про хвилю атак із крадіжкою інтимних фото
Бюро та Національна асоціація студентського спорту фіксують сплеск кібератак, спрямованих на крадіжку особистих фотографій і відео з хмарних акаунтів. Зловмисники використовують фішингові SMS та email, лякаючи жертв блокуванням акаунта. Після отримання доступу до відвертих матеріалів хакери вимагають викуп, погрожуючи публікацією. Примітно, що навіть після оплати дані часто продаються в даркнеті, що призводить до нової хвилі цькування та вимагань. Окремою мішенню стали студенти-спортсмени.
Атака на борту Delta Air Lines: хакери з DEF CON
На рейсі Delta Air Lines, що прямував із Лас-Вегаса до Атланти з учасниками хакерської конференції DEF CON 34, стався інцидент із бортовим Wi-Fi. Зловмисники надсилали підроблені пакети даних, відключаючи пристрої пасажирів від легітимної мережі, і розгорнули власну мережу «Delta WiFi Fast» із фішинговою сторінкою авторизації, націленою на крадіжку паролів Google. Екіпаж екстрено знеструмив Wi-Fi на 30 хвилин. Після посадки поліція допитала підозрюваних і вилучила портативне обладнання для зламу. Безпеці польоту нічого не загрожувало, оскільки пасажирська мережа ізольована від навігаційних систем.
Jewelbug: подвійне життя китайських хакерів
Угруповання Jewelbug, відоме складним кібершпигунством, виявилося залученим і в криптошахрайство. Аналітики Symantec пов'язали фінансово мотивовану частину атак із легальною китайською SEO-компанією, що вказує на модель «хакери за наймом». У межах шпигунської кампанії угруповання скомпрометувало вебпошту 15 урядових міністерств на Близькому Сході та в Азії, використовуючи JavaScript-код для крадіжки сесійних cookie. Паралельно, як з'ясувалося, вони використовували нейромережі для генерації фейкових статей на сотнях підроблених доменів, що імітують Binance та OKX, а ботнети виводили ці сайти в топ пошуковиків. У базі даних угруповання виявлено понад мільйон логів, 580 000 вкрадених cookie та тисячі облікових даних. Для зараження Linux-серверів використовувався кастомний троян на Rust під назвою ClientKing.
DeadLock: вимагачі переходять на блокчейн Polygon
Угруповання вимагачів DeadLock, яке налічує майже сотню жертв, радикально змінило свою інфраструктуру, повністю перейшовши на децентралізовані рішення для захисту від блокувань. Замість традиційної записки з вимогою викупу вірус залишає HTML-файл, який є повноцінним автономним вебзастосунком. JavaScript-код усередині цього файлу безпосередньо взаємодіє зі смартконтрактами в блокчейні Polygon для ротації адрес проксі-серверів. Якщо правоохоронці блокують одну адресу, хакерам достатньо оновити запис у смартконтракті, і чат знову запрацює. Пости про злами також прив'язані до смартконтрактів і роздаються через децентралізований протокол Wasabi. Технічно шкідливе ПЗ використовує гібридну криптографію Curve25519 та XChaCha20, а для маскування ставить процес на паузу при високому навантаженні на систему.
Кібератака на польську ТЕЦ: новий вектор проникнення
CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом близько 50 000 мешканців. Унікальність інциденту в тому, що зловмисники проникли в критичну інфраструктуру через приватну стільникову мережу місцевого оператора електромереж. Почавши з вітроелектростанції, хакери через файрвол і стільниковий маршрутизатор Teltonika RUTX50 дісталися до контролера WAGO PFC200, захищеного лише заводським паролем. Через нього вони проклали тунель у внутрішню мережу ТЕЦ, перевели контролери Siemens S7 у режим стоп і змінили паролі, що призвело до фізичної зупинки парової турбіни. Зловмисники методично знищили докази, скинувши налаштування обладнання до заводських.
Мій коментар: Перехід DeadLock на смартконтракти Polygon — це тривожний дзвінок для всієї індустрії безпеки. Децентралізація, яка мала стати нашим щитом, тепер стає мечем у руках кіберзлочинців. Традиційні методи боротьби з інфраструктурою вимагачів, засновані на блокуванні доменів і серверів, втрачають ефективність. Індустрії необхідно терміново розробляти нові стратегії протидії, можливо, на рівні аналізу поведінки шкідливого ПЗ і ланцюжків транзакцій у блокчейні.