Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности

0
(0)

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен.
  • ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга.
  • Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines.
  • Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством.
  • В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен

    Правоохранители Украины задержали организатора мошеннической сети Money 24/7, действовавшей под видом легального сервиса по обмену фиатных валют и криптоактивов. Об этом сообщила киберполиция страны.

    Как работала схема:

  • иллюзия надежности. Для усыпления бдительности злоумышленники создали качественные веб-ресурсы, активно вели Telegram-канал, официально зарегистрировали торговую марку и открыли презентабельное офисное помещение, оборудованное под кассу;
  • «физический» скам. Клиенты оставляли онлайн-заявку на покупку криптовалюты, после чего их приглашали в офис и просили передать наличные. Деньги забирали, но криптовалюта на кошельки клиентов так и не поступала;
  • психологические уловки. Чтобы обманутые не шли в полицию сразу, мошенники применяли тактику затягивания времени. Некоторым клиентам переводили малую часть оговоренной суммы в криптовалюте и выдавали «письменные гарантии» того, что операция скоро будет завершена.
  • Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности

    Источник: Киберполиция Украины.

    Только по одному из подтвержденных эпизодов сумма ущерба составила почти 1,6 млн гривен. Точное количество потерпевших на момент написания не установлено.

    В результате более 20 обысков в семи регионах Украины изъяты компьютерная техника, телефоны, документация и более 20 млн гривен наличными.

    Организатору схемы грозит до 12 лет лишения свободы с конфискацией имущества.

    ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга

    ФБР предупредило о всплеске кибератак, нацеленных на кражу интимных фотографий и видеозаписей пользователей социальных сетей и облачных аккаунтов. 

    В совместном заявлении бюро и Национальной ассоциации студенческого спорта также подчеркивается, что отдельной мишенью хакеров стали студенты-спортсмены.

    Атака обычно начинается с поддельного СМС-сообщения или email. Жертву пугают блокировкой аккаунта и требуют срочно перейти по ссылке для «сброса пароля» или переслать код подтверждения.

    Найдя во взломанном аккаунте откровенные материалы, хакеры требуют выкуп, угрожая разослать фото семье, друзьям или опубликовать их в открытом доступе.

    Даже если жертва платит, преступники часто продают украденный контент в даркнете вместе с личными данными: именем, датой рождения, email и телефоном. Это приводит к тому, что другие злоумышленники начинают новую волну травли и вымогательств.

    Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines

    Американская авиакомпания Delta Air Lines совместно с правоохранителями расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту 10 августа. На борту находилось множество участников завершившейся хакерской конференции DEF CON 34, сообщает издание BleepingComputer со ссылкой на источники.

    Как проходила атака:

  • принудительное отключение. Злоумышленники начали отправлять поддельные пакеты данных, принудительно отключая устройства других пассажиров от легитимного бортового Wi-Fi самолета;
  • поддельная сеть. Параллельно хакеры развернули собственную сеть под названием Delta WiFi Fast; 
  • фишинг и кража данных. По сообщениям очевидцев, при подключении к фейковой сети пользователям показывалась мошенническая страница авторизации, нацеленная на сбор личных данных и паролей от аккаунтов Google.
  • Авиатехник из Найроби под ником Turbine Traveller поделился в X мнением, что сообщения, переданные экипажем рейса 591 авиакомпании Delta Air Lines через адресно-отчетную систему авиационной связи (ACARS), свидетельствуют о запуске поддельной сети на борту.

    В качестве экстренной меры предосторожности экипаж полностью обесточил и отключил бортовой Wi-Fi почти на 30 минут. В Delta Air Lines официально подтвердили факт инцидента, но особо подчеркнули, что безопасности полета и навигационным системам самолета ничего не угрожало, бортовая электроника изолирована от пассажирской сети. Тревогу диспетчерам не объявляли.

    Как только самолет подъехал к терминалу в Атланте, на борт поднялась полиция. Подозреваемые были допрошены прямо на месте, а их портативное оборудование для взлома Wi-Fi изъято.

    Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством

    Группировка Jewelbug (также известная как Earth Alux или REF7707) занималась одновременно сложным кибершпионажем и кражей криптовалют. О двойной жизни китайских хакеров сообщили в Symantec.

    Аналитики с высокой долей уверенности связывают финансово мотивированную часть атак с легальной китайской компанией, предлагающей услуги SEO-продвижения, что указывает на возможную работу группировки в формате «хакеры по найму».

    По данным экспертов, в рамках недавней кампании злоумышленники атаковали правительственные и военные структуры на Ближнем Востоке, в Юго-Восточной и Южной Азии. Для этого участники Jewelbug скомпрометировали общую платформу веб-хостинга государственного телеком-провайдера. Это дало им доступ к шаблонам веб-почты, которую использовали 15 различных правительственных министерств и ведомств.

    Внедренный JavaScript-код открывал WebSocket-соединение с сервером хакеров при каждом входе чиновников в почту и крал сессионные файлы cookie.

    Если алгоритм определял цель как особо ценную, пользователю показывалось фейковое окно обновления Adobe Flash. После согласия жертвы на компьютер устанавливались бэкдор Antino и вредоносное браузерное расширение PDF Viewer, которые перехватывали трафик и позволяли удаленно управлять системой.

    Получив доступ к инфраструктуре управления Jewelbug, аналитики обнаружили, что хакеры параллельно ведут мошеннический бизнес:

  • нейросети злоумышленников массово генерировали фейковые статьи, которые публиковались на сотнях поддельных доменов, маскирующихся под криптобиржи Binance и OKX;
  • для вывода мошеннических сайтов в топ поисковиков использовались ботнеты;
  • помимо криптовалют, трафик связали со скам-ресурсами, ставками на спорт, пиратскими трансляциями и фейковыми частными детективами.
  • Источник: Symantec.

    В базе данных группировки специалисты нашли более миллиона логов активности зловредов, 580 000 украденных файлов cookie, тысячи учетных данных и более 2300 писем. 

    Для заражения Linux-серверов и роутеров ASUS группировка использовала кастомный троян на языке Rust под названием ClientKing. Для обхода систем защиты хакеры прятали вредоносные нагрузки в публичных документах Google Docs, смешивая трафик с легитимным.

    Вымогатель DeadLock задействовал Polygon для защиты своей инфраструктуры

    Группировка вымогателей DeadLock, на счету которой уже почти сотня жертв в США, Европе и Турции, кардинально изменила подход к построению своей инфраструктуры. Чтобы защититься от блокировок со стороны спецслужб, хакеры полностью перешли на децентрализованные решения, сообщают в Microsoft Threat Intelligence.

    Аналитики обратили внимание на то, что DeadLock, который сейчас активно используется партнерами других CaaS-группировок, таких как Lynx и INC, отказался от традиционных серверов в пользу блокчейн-экосистемы.

    Самый нетипичный элемент их атак — формат записки с требованием выкупа. Вместо привычного текстового файла вирус оставляет на дисках файл RECOVERY_CHAT.<UID>.html. На деле это полноценное автономное веб-приложение, работающее прямо в браузере без классического сервера. В HTML-файл вшиты чат со сквозным шифрованием для связи с хакерами, проводник по украденным данным и лог с утечками. 

    В Microsoft подчеркивают, что такая архитектура выводит устойчивость инфраструктуры на новый уровень, позволяя операторам легко восстанавливаться после любых попыток силовиков нарушить их работу.

    Эксперты Group-IB подробно объяснили, как именно функционирует эта децентрализация. 

    JavaScript-код внутри оставленного HTML-файла напрямую взаимодействует со смарт-контрактами в блокчейне Polygon для ротации адресов. Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера для связи с операторами. Если правоохранители блокируют его, хакерам не нужно перерегистрировать домены или менять файлы у жертвы — им достаточно обновить запись в смарт-контракте, и чат снова заработает.

    Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi.

    Специалисты отметили, что этот метод позволяет злоумышленникам создавать «буквально бесконечные варианты» обхода блокировок.

    Механика работы шифровальщика DeadLock. Источник: Microsoft.

    Технические особенности вредоноса:

  • шифрование. Используется гибридная связка криптографии на эллиптических кривых Curve25519 и потокового шифра XChaCha20. Файлам присваивается расширение .dlock;
  • маскировка процессов. Чтобы пользователь не заметил тормозов системы во время шифрования, процесс ставится на паузу, если загрузка процессора превышает 70% или потребление ОЗУ растет выше 29%;
  • зачистка. DeadLock жестко заблокирован от запуска в странах СНГ и некоторых государствах Ближнего Востока. Завершив работу, ПО удаляет системные журналы, теневые копии файлов (VSS) и самоликвидируется.
  • Турбина ТЭЦ в Польше отключилась в результате кибератаки

    Команда польской государственной группы реагирования на компьютерные инциденты CERT Polska раскрыла детали кибератаки, нарушившей работу местной теплоэлектроцентрали. Устройство обеспечивает теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, однако результаты расследования были опубликованы только сейчас.

    Уникальность этого случая заключается в способе проникновения: злоумышленники добрались до критической инфраструктуры через частную сотовую сеть местного оператора электросетей. Эксперты отмечают, что это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты.

    Кампания была реализована исключительно с помощью штатных функций оборудования и разрешенных протоколов. 

    Основные этапы взлома:

    1. Отправной точкой стала ветроэлектростанция, критический элемент системы которой был не защищен многофакторной аутентификацией. Хакеры получили права администратора.
    2. С файрвола злоумышленники добрались до сотового маршрутизатора Teltonika RUTX50 через вторичный Ethernet-порт и авторизовались по SSH (пароль не был стандартным, способ его взлома неизвестен).
    3. Главная ошибка конфигурации скрывалась в частной сети распределительной компании. Настройки разрешали прямой трафик между клиентами. Хакеры просканировали эфир и обнаружили контроллер WAGO PFC200 на целевой ТЭЦ.
    4. WAGO был защищен лишь заводским паролем по умолчанию. Через него хакеры проложили туннель прямо во внутреннюю сеть электростанции.

    Контроллер WAGO. Источник: CERT Polska.

    29 декабря злоумышленники перевели промышленные логические контроллеры Siemens S7 в режим стоп и поменяли пароли. Это привело к реальной физической остановке паровой турбины и системы водоподготовки. 

    Чтобы усложнить расследование, хакеры методично уничтожили улики: удалили таблицу разделов на контроллере WAGO (он перестал загружаться), сбросили к заводским настройкам серверы, роутер Teltonika и файрвол FortiGate, назначив им недоступные IP-адреса.

    Оперативное вмешательство персонала позволило восстановить работу систем.

    Также на ForkLog:

  • США усилят борьбу с киберпреступностью силами бизнеса.
  • В Trezor сообщили об утечке данных почти 14 000 клиентов.
  • WSJ раскрыла сеть работников КНДР в компаниях США.
  • Госструктуры Тайваня подверглись кибератаке с применением ИИ.
  • Создатели Boltz передали проект группе «биткоин-ветеранов» после атак ИИ-хакеров.
  • Хакер вывел $200 000 из кроссчейн-моста XRP.
  • КНДР использовала скам-сети для отмывания украденных криптоактивов.
  • BTCPay объявил награду до 3 BTC за возврат похищенных монет.
  • Северокорейские хакеры подключили локальный ИИ к атакам на криптокомпании.
  • Эксперты раскрыли детали взлома Coinsbuy на $8 млн.
  • Основатель BitMart отверг обвинения в присвоении средств пользователей.
  • Хакеры опустошили Lightning-узлы через уязвимость в BTCPay.
  • Что почитать на выходных?

    В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, а человеческий фактор в сочетании с ИИ-анализом — подарком для хакеров.

    Источник

    Насколько публикация полезна?

    Нажмите на звезду, чтобы оценить!

    Средняя оценка 0 / 5. Количество оценок: 0

    Оценок пока нет. Поставьте оценку первым.