Новини криптоміра

15.08.2026
09:08

DeadLock переходить на Polygon, українські фейкові обмінники накрили, та інші кіберподії тижня

security_new4

Черговий тиждень приніс цілий спектр інцидентів — від ліквідації шахрайських схем в Україні до новаторського використання блокчейну в атаках програм-вимагачів. Розбираю ключові події, які формують ландшафт загроз.

Україна: ліквідація мережі фейкових обмінників Money 24/7

Правоохоронці України припинили діяльність шахрайської мережі Money 24/7, яка маскувалася під легальний сервіс обміну валют і криптоактивів. Схема була продумана до дрібниць: зловмисники створили якісні сайти, активно вели Telegram-канал, зареєстрували торговельну марку і навіть орендували офіс, обладнаний під касу для створення ілюзії надійності.

Жертви залишали онлайн-заявки на купівлю криптовалюти, після чого їх запрошували до офісу для передачі готівки. Гроші зникали, а обіцяні монети так і не надходили. Щоб виграти час, шахраї частково повертали кошти або видавали «письмові гарантії». Під час понад 20 обшуків у семи регіонах країни вилучено понад 20 млн гривень готівкою. Організатору загрожує до 12 років позбавлення волі. Це яскравий приклад того, як класичний «фізичний» скам адаптується під криптовалютну тематику.

ФБР попереджає: полювання за інтимними фото

ФБР спільно з Національною асоціацією студентського спорту зафіксувало сплеск атак, спрямованих на крадіжку інтимних фотографій і відео із соціальних мереж і хмарних сховищ. У зоні особливого ризику — студенти-спортсмени. Атаки починаються з фішингових SMS або email, де жертву лякають блокуванням акаунта і змушують перейти за посиланням або передати код підтвердження.

Після зламу хакери вимагають викуп, погрожуючи опублікувати матеріали. Однак навіть після оплати вкрадений контент і особисті дані часто продаються в даркнеті, що провокує нову хвилю вимагань і цькування. Це нагадування, що цифрова гігієна та багатофакторна автентифікація — не просто рекомендації, а необхідність.

Кібератака на борту Delta Air Lines

Інцидент на рейсі 591 Delta Air Lines, що прямував із Лас-Вегаса до Атланти, привернув увагу всієї індустрії. На борту перебували учасники хакерської конференції DEF CON 34. Зловмисники примусово відключали пристрої пасажирів від легітимного Wi-Fi, розгортаючи підроблену мережу «Delta WiFi Fast» із фішинговою сторінкою авторизації для крадіжки паролів Google.

Екіпаж, виявивши аномалію, відключив бортовий Wi-Fi на 30 хвилин. Після приземлення поліція допитала підозрюваних і вилучила портативне обладнання для зламу. Важливо, що навігаційні системи літака ізольовані від пасажирської мережі, тому безпеці польоту нічого не загрожувало. Цей випадок демонструє, наскільки витонченими стають атаки в реальному світі.

Jewelbug: шпигунство і криптошахрайство в одному флаконі

Аналітики Symantec розкрили подвійне життя китайського угруповання Jewelbug (Earth Alux). Паралельно з кібершпигунством проти урядових структур на Близькому Сході та в Азії, хакери вели масштабний криптошахрайський бізнес. Вони скомпрометували платформу веб-хостингу державного телеком-провайдера, впровадивши JavaScript-код, який крав сесійні cookie чиновників.

Для цінних цілей використовувався фейковий Adobe Flash, що встановлює бекдори. В інфраструктурі угруповання виявлено нейромережі, які генерують фейкові статті на сотнях підроблених доменів, що маскуються під Binance і OKX. Ботнети просували ці сайти в топ пошуковиків. У базі даних — понад мільйон логів, 580 000 вкрадених cookie та тисячі облікових даних. Це тривожний сигнал: державні хакери все активніше монетизують свої навички в криптосфері.

DeadLock: вимагач нового покоління на Polygon

Угруповання DeadLock, яке налічує майже сотню жертв у США, Європі та Туреччині, здійснило революцію в підході до інфраструктури. Замість традиційних серверів хакери повністю перейшли на децентралізацію. Їхня записка з вимогою викупу — це автономний HTML-додаток із чатом, що працює прямо в браузері. JavaScript-код безпосередньо взаємодіє зі смарт-контрактами в блокчейні Polygon.

Додаток зчитує зі смарт-контракту актуальну IP-адресу проксі-сервера. Якщо правоохоронці блокують його, хакери просто оновлюють запис у контракті — і чат знову працює. Пости про злами та злиті дані також прив'язані до смарт-контрактів і роздаються через децентралізований протокол Wasabi. Це створює «буквально нескінченні варіанти» обходу блокувань. Технічно шкідливе ПЗ використовує гібрид Curve25519 і XChaCha20, маскується під навантаження системи та самознищується після роботи.

Польща: кібератака на ТЕЦ через стільникову мережу

CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом близько 50 000 мешканців. Унікальність у векторі проникнення: хакери дісталися до критичної інфраструктури через приватну стільникову мережу оператора електромереж. Вони використали вітроелектростанцію без MFA, потім через маршрутизатор Teltonika та контролер WAGO із заводським паролем проникли у внутрішню мережу ТЕЦ.

29 грудня зловмисники перевели контролери Siemens S7 у режим стоп, що призвело до фізичної зупинки парової турбіни. Вони методично знищили докази, скинувши налаштування обладнання. Це перший зафіксований випадок використання подібного вектора в реальній атаці на промислові об'єкти. Людський фактор і нехтування базовою гігієною безпеки знову виявилися вирішальними.

Мій коментар: Перехід DeadLock на блокчейн — це не просто технічний трюк, а зміна парадигми. Правоохоронці більше не можуть «вимкнути» інфраструктуру вимагачів, заблокувавши домени чи сервери. Це підвищує ставки для всієї індустрії кібербезпеки та вимагає нових підходів до протидії.