DeadLock освоює Polygon, українські фейкові обмінники накрили, та інші події тижня в кібербезпеці

Тиждень видався насиченим на події у світі кібербезпеки. Від фізичного скаму в Україні до децентралізованих схем вимагачів, які використовують блокчейн для невразливості. Розбираю ключові інциденти, що формують нові тренди в цифрових загрозах.
Українська мережа фейкових обмінників: 20 млн гривень вилучено
Правоохоронці України нейтралізували шахрайську мережу Money 24/7, яка маскувалася під легальний обмінний пункт. Організатори створили повноцінну ілюзію надійності: якісні сайти, активний Telegram-канал, зареєстрований торговий знак і навіть офіс із касою. Жертв заманювали онлайн-заявками, запрошували в офіс, де забирали готівку, але криптовалюту так і не переказували. Для затягування часу деяким виплачували малу частину суми та видавали «письмові гарантії». Збитки за одним з епізодів перевищили 1,6 млн гривень. Під час 20 обшуків у семи регіонах вилучено понад 20 млн гривень. Організатору загрожує до 12 років в'язниці.
ФБР: полювання за інтимними фото та кібербулінг
ФБР фіксує сплеск атак, спрямованих на крадіжку інтимних матеріалів із соцмереж і хмарних сховищ. Особлива увага приділяється студентам-спортсменам. Схема класична: фішингові SMS та email із вимогою скинути пароль. Після зламу зловмисники вимагають викуп, погрожуючи публікацією. Навіть після оплати вкрадений контент часто продається в даркнеті разом із персональними даними, що провокує хвилю повторного вимагання. Це нагадування: двофакторна автентифікація — не розкіш, а необхідність.
Атака на борту Delta Air Lines: хакери з DEF CON
На рейсі Delta 591, що прямував із Лас-Вегаса до Атланти, пасажири зіткнулися з кібератакою. Зловмисники, ймовірно, учасники DEF CON 34, надсилали підроблені пакети даних, відключаючи пристрої від легітимного Wi-Fi, і розгорнули фейкову мережу «Delta WiFi Fast». Під час підключення до неї відкривалася фішингова сторінка для крадіжки паролів Google. Екіпаж відключив бортовий Wi-Fi на 30 хвилин. Поліція допитала підозрюваних просто біля трапа, вилучивши їхнє обладнання. Цей випадок підкреслює вразливість навіть ізольованих бортових систем до соціальної інженерії.
Jewelbug: подвійне життя китайських хакерів
Угруповання Jewelbug поєднувало урядове шпигунство з криптошахрайством. Аналітики пов'язують їхню фінансово мотивовану діяльність із легальною SEO-компанією, що вказує на модель «хакери на замовлення». Вони скомпрометували платформу веб-хостингу держоператора, отримуючи доступ до пошти 15 міністерств. Впроваджений JavaScript крав сесійні cookie, а для цінних цілей встановлювався бекдор Antino через фейкове оновлення Adobe Flash. Паралельно ботнети генерували фейкові статті на сотнях доменів, що маскуються під Binance та OKX, для крадіжки криптовалют. У базі даних — понад мільйон логів і 580 000 вкрадених cookie.
DeadLock: вимагач на блокчейні Polygon
Угруповання DeadLock, яке атакує США, Європу та Туреччину, повністю перейшло на децентралізовану інфраструктуру. Замість традиційних серверів — смарт-контракти в Polygon. Записка з вимогою викупу тепер являє собою автономний HTML-файл (RECOVERY_CHAT.html), який працює в браузері та взаємодіє з блокчейном для ротації адрес проксі-серверів. Якщо правоохоронці блокують сервер, хакери просто оновлюють запис у смарт-контракті. Це створює «нескінченні варіанти» обходу блокувань. Технічно шкідливе ПЗ використовує Curve25519 і XChaCha20, маскується під навантаження та самознищується. Це тривожний сигнал: блокчейн стає щитом для кіберзлочинності.
Польська ТЕЦ зупинена через стільникову мережу
CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом 50 000 людей. Зловмисники проникли через приватну стільникову мережу оператора електромереж — перший задокументований випадок такого вектора. Ланцюжок: злом вітроелектростанції без MFA, доступ до роутера Teltonika через SSH, сканування мережі та виявлення контролера WAGO із заводським паролем. Через нього хакери зупинили турбіну Siemens S7 і систему водопідготовки. Улики знищувалися методично, включно зі скиданням налаштувань обладнання. Цей інцидент — яскравий приклад того, як людський фактор і застаріла конфігурація стають головними вразливостями критичної інфраструктури.
Мій висновок: Тренд на децентралізацію атак — DeadLock і Jewelbug — показує, що традиційні методи блокувань застарівають. Індустрії потрібно переглядати підходи до захисту, роблячи ставку на проактивний моніторинг і навчання персоналу, а не на реактивні заходи. Блокчейн, який ми вважаємо інструментом свободи, дедалі частіше стає зброєю в руках зловмисників.