DeadLock освоює Polygon, українська кіберполіція накрила мережу фейкових обмінників: дайджест кібербезпеки

Цього тижня ландшафт кіберзагроз підніс одразу кілька несподіваних поворотів: від традиційних скам-схем в офлайн-форматі до радикальної еволюції програм-вимагачів, що йдуть у децентралізацію. Розбираю ключові інциденти, які потребують пильної уваги індустрії.
Українська кіберполіція ліквідувала офлайн-скам Money 24/7
Правоохоронці України припинили діяльність шахрайської мережі Money 24/7, яка вправно імітувала легальний обмінний сервіс. Схему було побудовано на створенні «ідеальної картинки»: якісні сайти, активний Telegram-канал, зареєстрована торгова марка і навіть офіс із касою для присипляння пильності клієнтів. Жертви залишали онлайн-заявки на купівлю криптовалюти, після чого їх запрошували до офісу для передачі готівки. Гроші зникали, а активи на гаманці так і не надходили.
Для затягування часу шахраї використовували психологічні прийоми: переказували частину суми та видавали «гарантійні листи». Під час понад 20 обшуків у семи регіонах вилучено понад 20 млн гривень готівкою та техніку. Організатору загрожує до 12 років позбавлення волі. Це яскравий приклад того, як класичний скам адаптується під криптоіндустрію, використовуючи довіру до «фізичної» присутності.
ФБР фіксує хвилю атак із крадіжкою інтимних даних
Бюро попередило про сплеск кібератак, спрямованих на крадіжку інтимних фото та відео із соцмереж і хмарних сховищ. Особлива увага приділяється студентам-спортсменам. Атаки починаються з фішингових SMS та email, що імітують блокування акаунта. Зловмисники вимагають викуп, а після оплати нерідко продають контент у даркнеті разом із персональними даними, провокуючи нові хвилі цькування.
Хакери з DEF CON атакували Wi-Fi на борту Delta Air Lines
На рейсі 591 Delta Air Lines, що прямував із Лас-Вегаса до Атланти, пасажири зазнали кібератаки. Зловмисники, використовуючи підроблені пакети даних, примусово відключали пристрої від легітимного Wi-Fi і розгорнули фейкову мережу «Delta WiFi Fast» для збору паролів, зокрема від Google-акаунтів. Екіпаж знеструмив бортовий інтернет на 30 хвилин, а після посадки підозрюваних допитала поліція. Інцидент підкреслює вразливість навіть ізольованих систем, де пасажирська мережа може стати вектором атаки.
Jewelbug: подвійне життя китайських хакерів
Аналітики Symantec розкрили діяльність угруповання Jewelbug, що поєднує урядове шпигунство з криптошахрайством. Хакери атакували держструктури на Близькому Сході та в Азії через скомпрометовану платформу веб-хостингу, впроваджуючи JavaScript-код для крадіжки сесійних cookie. Паралельно вони використовували нейромережі для генерації фейкових статей на підроблених доменах, що маскуються під Binance та OKX, просуваючи їх через ботнети. У їхній базі знайдено понад 580 000 вкрадених cookie та тисячі облікових даних.
Вимогач DeadLock іде в блокчейн Polygon
Угруповання DeadLock, що атакує США, Європу та Туреччину, зробило революційний крок, відмовившись від традиційних серверів на користь децентралізації. Як повідомляють експерти Microsoft та Group-IB, їхні записки з вимогою викупу — це автономні HTML-додатки, які безпосередньо взаємодіють зі смарт-контрактами в Polygon. Це дозволяє ротувати IP-адреси проксі-серверів без необхідності змінювати файли у жертви — достатньо оновити запис у контракті. Дані про злами також публікуються через децентралізовані протоколи. Це створює «нескінченні варіанти» обходу блокувань і виводить стійкість інфраструктури на новий рівень.
Технічно шкідливе ПЗ використовує гібридне шифрування Curve25519 та XChaCha20, а для маскування ставить процес на паузу при високому навантаженні на систему.
Кібератака на польську ТЕЦ: перший випадок зламу через стільникову мережу
CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом 50 000 мешканців. Зловмисники проникли в критичну інфраструктуру через приватну стільникову мережу оператора електромереж. Ланцюг атак розпочався з вітроелектростанції без MFA, потім через файрвол і маршрутизатор Teltonika хакери дісталися до контролера WAGO із заводським паролем. Це дозволило зупинити парову турбіну, перевівши контролери Siemens S7 у режим стоп. Унікальність інциденту — у використанні штатних функцій обладнання та першому задокументованому випадку атаки через стільникову мережу.
Мій аналіз: перехід DeadLock на блокчейн — це не просто тренд, а зміна парадигми. Поки регулятори та спецслужби борються з доменами й серверами, хакери йдуть у середовище, де немає централізованої точки відмови. Індустрії доведеться переглянути підходи до кібербезпеки, розглядаючи смарт-контракти як новий вектор атак і новий щит для зловмисників.