DeadLock освоює Polygon, українські фейкові обмінники накрили, та інші кіберзагрози тижня

Черговий тиждень приніс цілий спектр інцидентів — від банального скаму з офісами та касами до революційного для кіберзлочинності використання блокчейну в інфраструктурі вимагачів. Розбираю ключові події, які визначать вектор розвитку загроз найближчим часом.
Українська кіберполіція ліквідувала мережу фейкових обмінників Money 24/7
Масштабна шахрайська схема, що маскувалася під легальний обмінний сервіс, припинила своє існування. Організатори діяли з розмахом: створили якісні сайти, вели активний Telegram-канал, зареєстрували торговельну марку і навіть орендували офіс, обладнаний під касу. Клієнтів, які оформили онлайн-заявку на купівлю криптовалюти, запрошували до цього офісу, де вони передавали готівку, але так і не отримували цифрові активи. Для затягування часу шахраї переказували жертвам малу частину суми та видавали «письмові гарантії». Під час понад 20 обшуків у семи регіонах вилучено понад 20 млн гривень готівкою та техніку. Організатору загрожує до 12 років позбавлення волі. Це показовий приклад того, як зловмисники намагаються поєднувати офлайн-антураж з онлайн-скамом для створення хибного відчуття надійності.
ФБР фіксує епідемію зламів заради крадіжки інтимних фото
Бюро попереджає про сплеск атак на акаунти в соцмережах і хмарні сховища. Зловмисники використовують фішингові SMS та листи з погрозами блокування, змушуючи жертв переходити за посиланнями або передавати коди підтвердження. Після отримання доступу до відвертих матеріалів починається шантаж. Примітно, що навіть після оплати викупу контент часто продається в даркнеті разом з особистими даними, запускаючи нову хвилю переслідувань. Окремою ціллю хакерів стали студенти-спортсмени. Це вже не просто крадіжка даних, а повноцінна індустрія з експлуатації та цькування.
Атака на борту: хакери з DEF CON випробували Wi-Fi Delta Air Lines
Інцидент на рейсі 591 Delta Air Lines, що прямував з Лас-Вегаса до Атланти, — яскравий приклад «фізичного» кібервпливу. Пасажири, багато з яких поверталися з хакерської конференції DEF CON, зіткнулися з примусовим відключенням їхніх пристроїв від легітимного бортового Wi-Fi. Паралельно зловмисники розгорнули підроблену мережу «Delta WiFi Fast» з фішинговою сторінкою авторизації для крадіжки паролів Google. Екіпаж знеструмив Wi-Fi на 30 хвилин, а після прибуття в Атланту поліція затримала підозрюваних. Цей випадок підкреслює вразливість навіть ізольованих пасажирських мереж і демонструє, що хакери готові використовувати будь-яке середовище для атак.
Jewelbug: подвійне життя китайських хакерів-шпигунів і криптошахраїв
Аналітики Symantec розкрили діяльність угруповання Jewelbug (Earth Alux, REF7707), яке поєднувало складний урядовий шпигунство з масштабним криптошахрайством. З одного боку, хакери атакували урядові та військові структури на Близькому Сході та в Азії, зламуючи вебпошту через скомпрометовану платформу хостингу. З іншого — їхня інфраструктура використовувалася для генерації фейкових статей і сотень підроблених доменів, що маскуються під Binance та OKX. Для виведення скам-сайтів у топ пошуковиків застосовувалися ботнети. У базі даних угруповання знайдено мільйони логів, сотні тисяч вкрадених cookie та тисячі облікових даних. Така диверсифікація — тривожний сигнал: державні хакери все активніше монетизують свої навички в приватному порядку.
DeadLock: вимагачі переходять на блокчейн Polygon для невразливості
Найбільш технологічно просунутий крок за останній час здійснило угруповання DeadLock. Замість класичних серверів вони побудували інфраструктуру на базі смартконтрактів у Polygon. Жертвам залишається HTML-файл RECOVERY_CHAT, який є автономним вебзастосунком із чатом і провідником по вкрадених даних. JavaScript-код усередині файлу зчитує зі смартконтракту актуальну IP-адресу проксі-сервера. Якщо правоохоронці блокують його, операторам достатньо оновити запис у контракті, і чат знову працює. Це створює «буквально нескінченні варіанти» обходу блокувань. Технічно шкідливе ПЗ використовує гібридне шифрування Curve25519 і XChaCha20, маскує процеси та уникає запуску в СНД. Це не просто еволюція, а зміна парадигми: децентралізація робить боротьбу з вимагачами принципово складнішою.
Кібератака на польську ТЕЦ: перший випадок зламу через приватну стільникову мережу
CERT Polska розкрила деталі атаки на теплоелектроцентраль, що забезпечує теплом 50 000 людей. Зловмисники проникли в критичну інфраструктуру через приватну стільникову мережу оператора електромереж — це перший зафіксований випадок такого вектора. Ланцюжок зламу включав вітроелектростанцію без MFA, стільниковий маршрутизатор Teltonika та контролер WAGO із заводським паролем. У результаті хакери зупинили парову турбіну та систему водопідготовки, а потім методично знищили докази. Цей інцидент — суворе нагадування про те, що безпека критичної інфраструктури залежить від найдрібніших деталей конфігурації.
Мій коментар: Перехід вимагачів на блокчейн-інфраструктуру — це не просто тренд, а новий етап гонки озброєнь. Правоохоронним органам доведеться розробляти принципово інші методи протидії, оскільки традиційні механізми блокування доменів і серверів втрачають ефективність. Індустрії безпеки потрібно терміново адаптуватися до реальності, де зловмисники використовують ті самі децентралізовані технології, що й легальний крипторинок.