DeadLock освоює Polygon, українська кіберполіція ліквідувала мережу фейкових обмінників та інші події тижня у сфері кібербезпеки

Цього тижня у світі кібербезпеки сталося одразу кілька знакових подій: від ліквідації великої шахрайської схеми в Україні до нестандартного використання блокчейну в арсеналі вимагачів. Розбираю ключові інциденти, які формують нові тренди в цифрових загрозах.
Україна: ліквідація мережі фейкових обмінників Money 24/7
Українська кіберполіція припинила діяльність шахрайської мережі Money 24/7, яка маскувалася під легальний сервіс обміну валют і криптоактивів. Організатори створили видимість надійної компанії: якісні сайти, активний Telegram-канал, зареєстрований торговий знак і навіть офіс, обладнаний під касу. Клієнтів запрошували особисто передати готівку, але обіцяна криптовалюта так і не надходила на їхні гаманці. Для затягування часу та відстрочки звернення до поліції шахраї частково виплачували суми та видавали «письмові гарантії». Під час понад 20 обшуків у семи регіонах вилучено понад 20 млн гривень готівкою. Організатору загрожує до 12 років позбавлення волі. Лише за одним підтвердженим епізодом збитки становили майже 1,6 млн гривень.
ФБР попереджає про хвилю зламів для крадіжки інтимних фото
ФБР спільно з Національною асоціацією студентського спорту фіксує сплеск атак, спрямованих на крадіжку особистих фотографій і відео із соціальних мереж та хмарних сховищ. Зловмисники використовують фішингові SMS та email, лякаючи жертв блокуванням акаунта. Після отримання доступу до відвертих матеріалів хакери вимагають викуп, погрожуючи публікацією. Навіть після оплати вкрадений контент часто продається в даркнеті разом із персональними даними, що породжує нову хвилю вимагань. Особлива увага приділяється студентам-спортсменам.
Кібератака на борту літака Delta Air Lines
Авіакомпанія Delta Air Lines розслідує інцидент на рейсі 591, що прямував із Лас-Вегаса до Атланти. Серед пасажирів були учасники хакерської конференції DEF CON 34. Зловмисники надсилали підроблені пакети даних, відключаючи пристрої пасажирів від легітимного Wi-Fi, і створили фейкову мережу Delta WiFi Fast із фішинговою сторінкою авторизації для крадіжки даних. Екіпаж на 30 хвилин відключив бортовий Wi-Fi. Після посадки поліція допитала підозрюваних і вилучила їхнє обладнання. Безпеці польоту нічого не загрожувало.
Китайське угруповання Jewelbug: шпигунство та криптошахрайство
Аналітики Symantec розкрили подвійну діяльність угруповання Jewelbug (Earth Alux). Хакери атакували урядові та військові структури на Близькому Сході та в Азії, зламуючи вебпошту через скомпрометовану платформу хостингу. Паралельно вони вели масштабний шахрайський бізнес: нейромережі генерували фейкові статті для сотень підроблених доменів, що маскуються під Binance та OKX, а ботнети виводили їх у топ пошуковиків. У базі даних угруповання знайдено понад мільйон логів шкідливої активності, 580 000 вкрадених cookie та тисячі облікових даних. Для зараження використовувався троян на Rust під назвою ClientKing.
Вимагач DeadLock переходить на децентралізацію через Polygon
Угруповання вимагачів DeadLock, яке атакує компанії в США, Європі та Туреччині, впровадило інноваційний підхід до захисту інфраструктури. Замість традиційних серверів вони використовують блокчейн Polygon. Записка з вимогою викупу — це автономний HTML-додаток, який безпосередньо взаємодіє зі смартконтрактами для ротації адрес проксі-серверів. При блокуванні одного IP хакери просто оновлюють запис у контракті, і зв’язок відновлюється. Це створює «нескінченні варіанти» обходу блокувань. Технічно шкідливе ПЗ використовує гібридне шифрування Curve25519 та XChaCha20, маскує процеси під навантаженням і самознищується, видаляючи сліди.
Кібератака на польську ТЕЦ: перший випадок через приватну стільникову мережу
CERT Polska розкрила деталі атаки на теплоелектроцентраль, яка забезпечує теплом 50 000 мешканців. Унікальність інциденту в тому, що зловмисники проникли в критичну інфраструктуру через приватну стільникову мережу оператора електромереж. Використовуючи заводські паролі та відсутність MFA, хакери пройшли від вітроелектростанції через файрвол і роутер Teltonika до контролера WAGO, а потім у внутрішню мережу ТЕЦ. Вони зупинили турбіну та систему водопідготовки, а потім знищили докази, скинувши налаштування обладнання. Роботу систем було відновлено персоналом.
Мій коментар: Децентралізація інфраструктури вимагачів через блокчейн — це тривожний сигнал для всієї індустрії безпеки. Використання смартконтрактів для управління C2-серверами робить боротьбу з такими угрупованнями принципово складнішою. Правоохоронним органам доведеться переглядати методи протидії, а компаніям — приділяти першочергову увагу базовій гігієні безпеки, адже більшість атак, як і раніше, починається з простих помилок у конфігурації.