Новини криптоміра

15.08.2026
06:25

DeadLock переходить на Polygon, фейкові обмінники в Україні та атака на Wi-Fi у літаку Delta: дайджест кібербезпеки

security_new4

Черговий тиждень приніс цілий спектр інцидентів — від ліквідації шахрайської мережі в Україні до новаторського використання блокчейну в арсеналі вимагачів. Розбираю ключові події, які формують ландшафт загроз у криптоіндустрії та за її межами.

Українська кіберполіція нейтралізувала мережу фейкових обмінників Money 24/7

Правоохоронці України припинили діяльність організованої групи, яка під виглядом легального обмінного пункту протягом тривалого часу обманювала клієнтів. Схема була побудована на створенні переконливої «вітрини»: якісні веб-сайти, активний Telegram-канал, зареєстрована торгова марка і навіть офіс із касою. Клієнтів, які оформили онлайн-заявку на купівлю криптовалюти, запрошували до офісу, де вони передавали готівку, але так і не отримували цифрові активи.

Для відтермінування звернення до поліції зловмисники використовували психологічні прийоми: часткові виплати та «письмові гарантії». Під час понад 20 обшуків у семи регіонах країни вилучено понад 20 млн гривень готівкою, комп'ютерну техніку та документацію. За одним із підтверджених епізодів збитки становили майже 1,6 млн гривень. Організатору загрожує до 12 років позбавлення волі з конфіскацією майна. Це показовий приклад того, як класичний офлайн-скам адаптується до крипторинку, використовуючи довіру до «фізичної» присутності.

ФБР попереджає про хвилю атак на інтимні фото та дані спортсменів

Бюро та Національна асоціація студентського спорту США фіксують сплеск кібератак, спрямованих на крадіжку особистих фотографій і відео із соціальних мереж та хмарних сховищ. Особливу увагу зловмисники приділяють студентам-спортсменам. Типовий сценарій починається з фішингового SMS або email, що імітує попередження про блокування акаунта. Після зламу хакери вимагають викуп за нерозповсюдження матеріалів, але навіть після оплати часто продають вкрадений контент та особисті дані в даркнеті, що провокує нову хвилю вимагань.

Кібератака на борту літака Delta Air Lines: хакери з DEF CON перевірили Wi-Fi на міцність

Інцидент на рейсі 591, що прямував із Лас-Вегаса до Атланти, став яскравою ілюстрацією вразливості пасажирських мереж. Зловмисники, ймовірно учасники завершеної конференції DEF CON 34, примусово відключали пристрої інших пасажирів від легітимного Wi-Fi і розгорнули підроблену мережу «Delta WiFi Fast». Під час підключення до неї користувачі бачили фішингову сторінку авторизації, спрямовану на крадіжку паролів від Google-акаунтів. Екіпаж як запобіжний захід знеструмив бортовий Wi-Fi на 30 хвилин. Після посадки поліція допитала підозрюваних і вилучила їхнє обладнання. Важливо зазначити, що навігаційні системи літака ізольовані від пасажирської мережі, тому безпеці польоту нічого не загрожувало.

Китайське угруповання Jewelbug: подвійне життя шпигунів і криптошахраїв

Аналітики Symantec розкрили діяльність угруповання Jewelbug (Earth Alux), яке поєднувало кібершпигунство в урядових структурах із масштабним криптошахрайством. Хакери, ймовірно пов'язані з легальною SEO-компанією, атакували урядові та військові відомства на Близькому Сході та в Азії. Вони скомпрометували платформу веб-хостингу телеком-провайдера, що дало доступ до пошти 15 міністерств. Впроваджений JavaScript-код викрадав сесійні cookie, а для особливо цінних цілей встановлював бекдори Antino та розширення PDF Viewer.

Паралельно угруповання вело шахрайський бізнес: нейромережі генерували фейкові статті на сотнях підроблених доменів, що маскувалися під Binance та OKX, а ботнети виводили їх у топ пошуковиків. У базі даних хакерів виявлено понад мільйон логів шкідливої активності, 580 000 вкрадених cookie та тисячі облікових даних. Для зараження Linux-серверів використовувався кастомний троян ClientKing на Rust, а шкідливі навантаження ховалися в публічних документах Google Docs.

Вимагач DeadLock переходить на децентралізацію: смарт-контракти Polygon в основі інфраструктури

Угруповання вимагачів DeadLock, на рахунку якого близько сотні жертв у США, Європі та Туреччині, здійснило революційний крок у побудові своєї інфраструктури. Замість традиційних серверів вони повністю перейшли на блокчейн-екосистему Polygon. Записка з вимогою викупу тепер являє собою автономний HTML-файл (RECOVERY_CHAT.<UID>.html), який працює в браузері як повноцінний веб-додаток із чатом, провідником по вкрадених даних і логом витоків.

JavaScript-код усередині файлу взаємодіє зі смарт-контрактами Polygon для ротації адрес проксі-серверів. Якщо правоохоронці блокують одну адресу, хакерам достатньо оновити запис у смарт-контракті, і зв'язок із жертвою відновлюється. Пости про злами та злиті дані також прив'язані до смарт-контрактів і роздаються через децентралізований протокол Wasabi. Технічно шкідливе ПЗ використовує гібридне шифрування Curve25519 і XChaCha20, маскує процеси при високому навантаженні на CPU та RAM, а також жорстко заблоковане від запуску в країнах СНД.

Кібератака на польську ТЕЦ: перший випадок проникнення через приватну стільникову мережу

Команда CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом близько 50 000 мешканців. Інцидент стався в грудні 2025 року, але його аналіз опубліковано лише зараз. Унікальність вектора — проникнення через приватну стільникову мережу оператора електромереж. Зловмисники почали з вітроелектростанції, де не було MFA, потім через файрвол і маршрутизатор Teltonika RUTX50 потрапили в мережу, де через неправильну конфігурацію був дозволений прямий трафік між клієнтами. У підсумку вони виявили контролер WAGO PFC200 на цільовій ТЕЦ, захищений лише заводським паролем.

29 грудня хакери перевели контролери Siemens S7 у режим стоп і змінили паролі, що призвело до фізичної зупинки парової турбіни та системи водопідготовки. Для заметання слідів вони знищили докази, скинувши налаштування обладнання. Оперативне втручання персоналу дозволило відновити роботу систем. Цей випадок — яскраве нагадування про те, що захист критичної інфраструктури вимагає комплексного підходу, включно з управлінням паролями за замовчуванням і сегментацією мереж.

Мій коментар: Перехід DeadLock на децентралізовану інфраструктуру через Polygon — це тривожний сигнал для всієї блокчейн-спільноти. Використання публічних мереж для управління шкідливим ПЗ створює прецедент, коли традиційні методи блокування доменів і серверів стають неефективними. Індустрії необхідно активніше розвивати інструменти аналізу on-chain даних для виявлення та нейтралізації таких загроз, інакше ми ризикуємо побачити лавиноподібне копіювання цієї моделі іншими кіберзлочинними угрупованнями.