DeadLock переходить на Polygon, українська кіберполіція ліквідувала мережу фейкових обмінників: дайджест тижня

Тиждень видався насиченим на події у сфері кібербезпеки. Від фізичного скаму в офісах «обмінників» до витончених атак на критичну інфраструктуру та використання блокчейну для захисту шкідливого програмного забезпечення — розбираємо найрезонансніші інциденти.
Українська кіберполіція накрила мережу фейкових обмінників Money 24/7
Правоохоронці затримали організатора шахрайської схеми, яка працювала під виглядом легального сервісу з обміну валют та криптоактивів. Зловмисники створили ілюзію надійності: якісні сайти, активний Telegram-канал, зареєстрована торгова марка і навіть офіс з касою. Клієнтів запрошували особисто, забирали готівку, але криптовалюту так і не переказували. Щоб виграти час, шахраї частково повертали кошти та видавали «письмові гарантії». Збитки лише за одним епізодом перевищили 1,6 млн гривень. Під час 20 обшуків у семи регіонах вилучено понад 20 млн гривень готівкою та техніку. Організатору загрожує до 12 років в'язниці.
ФБР попереджає про хвилю атак на інтимні фото
Бюро фіксує сплеск зламів акаунтів з метою крадіжки відвертих матеріалів і подальшого шантажу. Атаки починаються з фішингових повідомлень про «блокування акаунта». Хакери вимагають викуп, погрожуючи опублікувати фото, а після оплати продають контент у даркнеті разом з особистими даними. Окремою мішенню стали студенти-спортсмени.
Хакерська атака на борту літака Delta Air Lines
На рейсі 591, що прямував з Лас-Вегаса після DEF CON 34, зловмисники атакували пасажирів. Вони примусово відключали пристрої від легітимного Wi-Fi і розгорнули підроблену мережу Delta WiFi Fast з фішинговою сторінкою авторизації для крадіжки даних Google-акаунтів. Екіпаж знеструмив Wi-Fi на 30 хвилин. Поліція допитала підозрюваних прямо біля трапа і вилучила обладнання для зламу. Навігаційні системи не постраждали.
Китайські хакери Jewelbug: шпигунство та криптоскам в одному флаконі
Аналітики Symantec розкрили подвійну діяльність угруповання, яке атакує урядові структури на Близькому Сході та в Азії. Хакери скомпрометували платформу веб-хостингу держоператора, впровадили JavaScript-код для крадіжки сесійних cookie та встановлювали бекдори через фейкові оновлення Adobe Flash. Паралельно угруповання використовувало нейромережі для генерації фейкових статей на сотнях доменів, що маскуються під Binance та OKX, а для виведення їх у топ пошуковиків застосовувало ботнети. У базі даних знайдено понад 580 000 вкрадених cookie та тисячі облікових даних.
Вимигач DeadLock перейшов на децентралізацію через Polygon
Угруповання, яке атакує компанії в США, Європі та Туреччині, радикально змінило інфраструктуру. Замість традиційних серверів вони використовують блокчейн Polygon. Записка з вимогою викупу тепер — це автономний HTML-додаток з чатом і провідником по вкрадених даних. JavaScript-код зчитує актуальні IP-адреси зі смарт-контрактів, що дозволяє хакерам миттєво обходити блокування. Пости про злами також прив'язані до смарт-контрактів і роздаються через протокол Wasabi. Технічно шкідливе ПЗ використовує гібрид Curve25519 і XChaCha20, маскує процеси та самознищується після роботи.
Кібератака на польську ТЕЦ через стільникову мережу
CERT Polska розкрила деталі інциденту, в результаті якого зупинилася парова турбіна. Зловмисники проникли в систему через приватну стільникову мережу оператора електромереж. Вони використали вразливості: відсутність MFA на вітроелектростанції, доступ по SSH до роутера Teltonika та заводський пароль на контролері WAGO. Це перший зафіксований випадок використання такого вектора для атаки на промисловий об'єкт. Хакери знищили докази, скинувши налаштування обладнання.
Мій коментар: Використання блокчейну для управління інфраструктурою вимагачів — це тривожний сигнал. Децентралізація робить боротьбу з такими угрупованнями принципово складнішою. Правоохоронцям доведеться освоювати нові методи, включаючи моніторинг смарт-контрактів, щоб ефективно протидіяти цим загрозам.