Новини криптоміра

15.08.2026
09:50

DeadLock освоює Polygon, українська кіберполіція ліквідувала мережу фейкових обмінників: дайджест тижня

security_new4

Минулий тиждень видався насиченим на події у сфері кібербезпеки. Від фізичного скаму з «офісами» до складних атак на критичну інфраструктуру та використання блокчейну в темних цілях — розбираємо найрезонансніші кейси.

Україна: ліквідація мережі фейкових обмінників

Кіберполіція України припинила діяльність шахрайської мережі Money 24/7, яка маскувалася під легальний сервіс обміну валют і криптоактивів. Схема була продумана до дрібниць: зловмисники створили якісні сайти, активно вели Telegram-канал, зареєстрували торговельну марку і навіть орендували офіс із касою для створення видимості надійності.

Клієнтів запрошували до офісу для «фізичної» угоди, де вони передавали готівку, але так і не отримували криптовалюту. Для затягування часу шахраї переказували частину суми та видавали письмові «гарантії». Під час понад 20 обшуків у семи регіонах країни вилучено понад 20 млн гривень готівкою, комп’ютерну техніку та документацію. Організатору загрожує до 12 років позбавлення волі. За одним із підтверджених епізодів збитки становили майже 1,6 млн гривень.

ФБР попереджає про хвилю кібербулінгу

ФБР спільно з Національною асоціацією студентського спорту фіксує сплеск атак, спрямованих на крадіжку інтимних фотографій і відео із соціальних мереж і хмарних сховищ. Особливу увагу хакери приділяють студентам-спортсменам. Атака починається з фішингового SMS або email про блокування акаунта. Після зламу зловмисники вимагають викуп, погрожуючи публікацією матеріалів. Навіть після оплати вкрадений контент та особисті дані жертв часто продаються в даркнеті, провокуючи нову хвилю переслідувань.

Атака в небі: інцидент на рейсі Delta Air Lines

Авіакомпанія Delta Air Lines розслідує кіберінцидент на рейсі 591, що прямував із Лас-Вегаса до Атланти одразу після завершення хакерської конференції DEF CON 34. За наявними даними, зловмисники на борту примусово відключали пасажирів від легітимного Wi-Fi, розсилаючи підроблені пакети даних, і створили фейкову мережу «Delta WiFi Fast». Під час підключення до неї відкривалася шахрайська сторінка авторизації для крадіжки паролів від Google-акаунтів.

Екіпаж, виявивши неладне, повністю знеструмив бортовий Wi-Fi на 30 хвилин. В авіакомпанії наголосили, що навігаційні системи не постраждали. Після прибуття до Атланти на борт піднялася поліція, підозрюваних допитали, а їхнє обладнання вилучили.

Jewelbug: подвійне життя китайських хакерів

Аналітики Symantec розкрили угруповання Jewelbug (Earth Alux), яке поєднувало урядове кібершпигунство з масштабним криптошахрайством. Атаки були спрямовані на урядові та військові структури на Близькому Сході та в Азії. Хакери скомпрометували платформу веб-хостингу державного провайдера та впровадили шкідливий JavaScript-код для крадіжки сесійних cookie у 15 міністерств.

Паралельно угруповання керувало мережею з сотень фейкових доменів, що маскувалися під біржі Binance та OKX. Для просування цих сайтів у пошуковиках використовувалися ботнети, а контент генерувався нейромережами. В інфраструктурі Jewelbug виявлено понад мільйон логів, 580 000 вкрадених cookie та тисячі облікових даних.

DeadLock: вимагач на блокчейні Polygon

Угруповання вимагачів DeadLock, яке атакує компанії в США, Європі та Туреччині, здійснило революцію у своєму підході до інфраструктури. Замість традиційних серверів вони перейшли на децентралізовані рішення на базі блокчейну Polygon, як повідомляють експерти Microsoft Threat Intelligence та Group-IB.

Ключове нововведення — формат записки з вимогою викупу. Замість текстового файлу жертва отримує HTML-файл RECOVERY_CHAT, який є автономним веб-застосунком. Його JavaScript-код безпосередньо взаємодіє зі смарт-контрактами в Polygon для ротації адрес проксі-серверів. Якщо правоохоронці блокують одну адресу, операторам достатньо оновити запис у смарт-контракті, і зв’язок відновиться. Це створює «буквально нескінченні варіанти» обходу блокувань.

Сам шкідник використовує гібридне шифрування Curve25519 та XChaCha20, присвоюючи файлам розширення .dlock. Він маскує свою активність, призупиняючись за високого навантаження на систему, і самознищується після завершення роботи.

Кібератака на польську ТЕЦ

CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом 50 000 мешканців. Інцидент стався у грудні 2025 року, але розслідування завершилося лише зараз. Унікальність випадку — у векторі проникнення: хакери потрапили в мережу через приватну стільникову мережу оператора електромереж, використовуючи виключно штатні функції обладнання.

Почавши з вітроелектростанції без MFA, зловмисники через файрвол і маршрутизатор Teltonika дісталися до контролера WAGO на ТЕЦ, захищеного заводським паролем. 29 грудня вони перевели контролери Siemens S7 у режим стоп, що призвело до фізичної зупинки парової турбіни. Хакери методично знищували докази, скидаючи налаштування обладнання, але персоналу вдалося відновити роботу систем.

Мій коментар: Перехід DeadLock на блокчейн — це тривожний дзвінок для всього ринку безпеки. Використання смарт-контрактів для управління інфраструктурою вимагачів робить боротьбу з ними принципово складнішою. Це не просто еволюція, а зміна парадигми, яка вимагає від захисників принципово нових підходів, включно з моніторингом on-chain активності.