Crypto Currency Tracker logo Crypto Currency Tracker logo
Forklog 2026-08-15 04:00:00

Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю. В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен. ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга. Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines. Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством. В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен Правоохранители Украины задержали организатора мошеннической сети Money 24/7, действовавшей под видом легального сервиса по обмену фиатных валют и криптоактивов. Об этом сообщила киберполиция страны. Как работала схема: иллюзия надежности. Для усыпления бдительности злоумышленники создали качественные веб-ресурсы, активно вели Telegram-канал, официально зарегистрировали торговую марку и открыли презентабельное офисное помещение, оборудованное под кассу; «физический» скам. Клиенты оставляли онлайн-заявку на покупку криптовалюты, после чего их приглашали в офис и просили передать наличные. Деньги забирали, но криптовалюта на кошельки клиентов так и не поступала; психологические уловки. Чтобы обманутые не шли в полицию сразу, мошенники применяли тактику затягивания времени. Некоторым клиентам переводили малую часть оговоренной суммы в криптовалюте и выдавали «письменные гарантии» того, что операция скоро будет завершена. Источник: Киберполиция Украины. Только по одному из подтвержденных эпизодов сумма ущерба составила почти 1,6 млн гривен. Точное количество потерпевших на момент написания не установлено. В результате более 20 обысков в семи регионах Украины изъяты компьютерная техника, телефоны, документация и более 20 млн гривен наличными. Организатору схемы грозит до 12 лет лишения свободы с конфискацией имущества. ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга ФБР предупредило о всплеске кибератак, нацеленных на кражу интимных фотографий и видеозаписей пользователей социальных сетей и облачных аккаунтов.  В совместном заявлении бюро и Национальной ассоциации студенческого спорта также подчеркивается, что отдельной мишенью хакеров стали студенты-спортсмены. Атака обычно начинается с поддельного СМС-сообщения или email. Жертву пугают блокировкой аккаунта и требуют срочно перейти по ссылке для «сброса пароля» или переслать код подтверждения. Найдя во взломанном аккаунте откровенные материалы, хакеры требуют выкуп, угрожая разослать фото семье, друзьям или опубликовать их в открытом доступе. Даже если жертва платит, преступники часто продают украденный контент в даркнете вместе с личными данными: именем, датой рождения, email и телефоном. Это приводит к тому, что другие злоумышленники начинают новую волну травли и вымогательств. Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines Американская авиакомпания Delta Air Lines совместно с правоохранителями расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту 10 августа. На борту находилось множество участников завершившейся хакерской конференции DEF CON 34, сообщает издание BleepingComputer со ссылкой на источники. Как проходила атака: принудительное отключение. Злоумышленники начали отправлять поддельные пакеты данных, принудительно отключая устройства других пассажиров от легитимного бортового Wi-Fi самолета; поддельная сеть. Параллельно хакеры развернули собственную сеть под названием Delta WiFi Fast;  фишинг и кража данных. По сообщениям очевидцев, при подключении к фейковой сети пользователям показывалась мошенническая страница авторизации, нацеленная на сбор личных данных и паролей от аккаунтов Google. DELTA FLIGHT 591 CARRYING PASSENGERS FROM DEF CON 34 IN LAS VEGAS HIT BY SUSPECTED WI-FI ATTACK MID AIR.Delta Flight 591 from Las Vegas to Atlanta reportedly encountered a suspected Wi-Fi attack involving passengers returning from DEF CON 34, which concluded in Las Vegas on… pic.twitter.com/6cPqvbUFfz— Turbine Traveller (@Turbinetraveler) August 11, 2026 Авиатехник из Найроби под ником Turbine Traveller поделился в X мнением, что сообщения, переданные экипажем рейса 591 авиакомпании Delta Air Lines через адресно-отчетную систему авиационной связи (ACARS), свидетельствуют о запуске поддельной сети на борту. В качестве экстренной меры предосторожности экипаж полностью обесточил и отключил бортовой Wi-Fi почти на 30 минут. В Delta Air Lines официально подтвердили факт инцидента, но особо подчеркнули, что безопасности полета и навигационным системам самолета ничего не угрожало, бортовая электроника изолирована от пассажирской сети. Тревогу диспетчерам не объявляли. Как только самолет подъехал к терминалу в Атланте, на борт поднялась полиция. Подозреваемые были допрошены прямо на месте, а их портативное оборудование для взлома Wi-Fi изъято. Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством Группировка Jewelbug (также известная как Earth Alux или REF7707) занималась одновременно сложным кибершпионажем и кражей криптовалют. О двойной жизни китайских хакеров сообщили в Symantec. Аналитики с высокой долей уверенности связывают финансово мотивированную часть атак с легальной китайской компанией, предлагающей услуги SEO-продвижения, что указывает на возможную работу группировки в формате «хакеры по найму». По данным экспертов, в рамках недавней кампании злоумышленники атаковали правительственные и военные структуры на Ближнем Востоке, в Юго-Восточной и Южной Азии. Для этого участники Jewelbug скомпрометировали общую платформу веб-хостинга государственного телеком-провайдера. Это дало им доступ к шаблонам веб-почты, которую использовали 15 различных правительственных министерств и ведомств. Внедренный JavaScript-код открывал WebSocket-соединение с сервером хакеров при каждом входе чиновников в почту и крал сессионные файлы cookie. Если алгоритм определял цель как особо ценную, пользователю показывалось фейковое окно обновления Adobe Flash. После согласия жертвы на компьютер устанавливались бэкдор Antino и вредоносное браузерное расширение PDF Viewer, которые перехватывали трафик и позволяли удаленно управлять системой. Получив доступ к инфраструктуре управления Jewelbug, аналитики обнаружили, что хакеры параллельно ведут мошеннический бизнес: нейросети злоумышленников массово генерировали фейковые статьи, которые публиковались на сотнях поддельных доменов, маскирующихся под криптобиржи Binance и OKX; для вывода мошеннических сайтов в топ поисковиков использовались ботнеты; помимо криптовалют, трафик связали со скам-ресурсами, ставками на спорт, пиратскими трансляциями и фейковыми частными детективами. Источник: Symantec. В базе данных группировки специалисты нашли более миллиона логов активности зловредов, 580 000 украденных файлов cookie, тысячи учетных данных и более 2300 писем.  Для заражения Linux-серверов и роутеров ASUS группировка использовала кастомный троян на языке Rust под названием ClientKing. Для обхода систем защиты хакеры прятали вредоносные нагрузки в публичных документах Google Docs, смешивая трафик с легитимным. Вымогатель DeadLock задействовал Polygon для защиты своей инфраструктуры Группировка вымогателей DeadLock, на счету которой уже почти сотня жертв в США, Европе и Турции, кардинально изменила подход к построению своей инфраструктуры. Чтобы защититься от блокировок со стороны спецслужб, хакеры полностью перешли на децентрализованные решения, сообщают в Microsoft Threat Intelligence. Аналитики обратили внимание на то, что DeadLock, который сейчас активно используется партнерами других CaaS-группировок, таких как Lynx и INC, отказался от традиционных серверов в пользу блокчейн-экосистемы. Самый нетипичный элемент их атак — формат записки с требованием выкупа. Вместо привычного текстового файла вирус оставляет на дисках файл RECOVERY_CHAT.<UID>.html. На деле это полноценное автономное веб-приложение, работающее прямо в браузере без классического сервера. В HTML-файл вшиты чат со сквозным шифрованием для связи с хакерами, проводник по украденным данным и лог с утечками.  В Microsoft подчеркивают, что такая архитектура выводит устойчивость инфраструктуры на новый уровень, позволяя операторам легко восстанавливаться после любых попыток силовиков нарушить их работу. Эксперты Group-IB подробно объяснили, как именно функционирует эта децентрализация.  JavaScript-код внутри оставленного HTML-файла напрямую взаимодействует со смарт-контрактами в блокчейне Polygon для ротации адресов. Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера для связи с операторами. Если правоохранители блокируют его, хакерам не нужно перерегистрировать домены или менять файлы у жертвы — им достаточно обновить запись в смарт-контракте, и чат снова заработает. Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi. Специалисты отметили, что этот метод позволяет злоумышленникам создавать «буквально бесконечные варианты» обхода блокировок. Механика работы шифровальщика DeadLock. Источник: Microsoft. Технические особенности вредоноса: шифрование. Используется гибридная связка криптографии на эллиптических кривых Curve25519 и потокового шифра XChaCha20. Файлам присваивается расширение .dlock; маскировка процессов. Чтобы пользователь не заметил тормозов системы во время шифрования, процесс ставится на паузу, если загрузка процессора превышает 70% или потребление ОЗУ растет выше 29%; зачистка. DeadLock жестко заблокирован от запуска в странах СНГ и некоторых государствах Ближнего Востока. Завершив работу, ПО удаляет системные журналы, теневые копии файлов (VSS) и самоликвидируется. Турбина ТЭЦ в Польше отключилась в результате кибератаки Команда польской государственной группы реагирования на компьютерные инциденты CERT Polska раскрыла детали кибератаки, нарушившей работу местной теплоэлектроцентрали. Устройство обеспечивает теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, однако результаты расследования были опубликованы только сейчас. Уникальность этого случая заключается в способе проникновения: злоумышленники добрались до критической инфраструктуры через частную сотовую сеть местного оператора электросетей. Эксперты отмечают, что это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты. Кампания была реализована исключительно с помощью штатных функций оборудования и разрешенных протоколов.  Основные этапы взлома: Отправной точкой стала ветроэлектростанция, критический элемент системы которой был не защищен многофакторной аутентификацией. Хакеры получили права администратора. С файрвола злоумышленники добрались до сотового маршрутизатора Teltonika RUTX50 через вторичный Ethernet-порт и авторизовались по SSH (пароль не был стандартным, способ его взлома неизвестен). Главная ошибка конфигурации скрывалась в частной сети распределительной компании. Настройки разрешали прямой трафик между клиентами. Хакеры просканировали эфир и обнаружили контроллер WAGO PFC200 на целевой ТЭЦ. WAGO был защищен лишь заводским паролем по умолчанию. Через него хакеры проложили туннель прямо во внутреннюю сеть электростанции. Контроллер WAGO. Источник: CERT Polska. 29 декабря злоумышленники перевели промышленные логические контроллеры Siemens S7 в режим стоп и поменяли пароли. Это привело к реальной физической остановке паровой турбины и системы водоподготовки.  Чтобы усложнить расследование, хакеры методично уничтожили улики: удалили таблицу разделов на контроллере WAGO (он перестал загружаться), сбросили к заводским настройкам серверы, роутер Teltonika и файрвол FortiGate, назначив им недоступные IP-адреса. Оперативное вмешательство персонала позволило восстановить работу систем. Также на ForkLog: США усилят борьбу с киберпреступностью силами бизнеса. В Trezor сообщили об утечке данных почти 14 000 клиентов. WSJ раскрыла сеть работников КНДР в компаниях США. Госструктуры Тайваня подверглись кибератаке с применением ИИ. Создатели Boltz передали проект группе «биткоин-ветеранов» после атак ИИ-хакеров. Хакер вывел $200 000 из кроссчейн-моста XRP. КНДР использовала скам-сети для отмывания украденных криптоактивов. BTCPay объявил награду до 3 BTC за возврат похищенных монет. Северокорейские хакеры подключили локальный ИИ к атакам на криптокомпании. Эксперты раскрыли детали взлома Coinsbuy на $8 млн. Основатель BitMart отверг обвинения в присвоении средств пользователей. Хакеры опустошили Lightning-узлы через уязвимость в BTCPay. Что почитать на выходных? В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, а человеческий фактор в сочетании с ИИ-анализом — подарком для хакеров. https://forklog.com/exclusive/lyudi-eto-bag

Lesen Sie den Haftungsausschluss : Alle hierin bereitgestellten Inhalte unserer Website, Hyperlinks, zugehörige Anwendungen, Foren, Blogs, Social-Media-Konten und andere Plattformen („Website“) dienen ausschließlich Ihrer allgemeinen Information und werden aus Quellen Dritter bezogen. Wir geben keinerlei Garantien in Bezug auf unseren Inhalt, einschließlich, aber nicht beschränkt auf Genauigkeit und Aktualität. Kein Teil der Inhalte, die wir zur Verfügung stellen, stellt Finanzberatung, Rechtsberatung oder eine andere Form der Beratung dar, die für Ihr spezifisches Vertrauen zu irgendeinem Zweck bestimmt ist. Die Verwendung oder das Vertrauen in unsere Inhalte erfolgt ausschließlich auf eigenes Risiko und Ermessen. Sie sollten Ihre eigenen Untersuchungen durchführen, unsere Inhalte prüfen, analysieren und überprüfen, bevor Sie sich darauf verlassen. Der Handel ist eine sehr riskante Aktivität, die zu erheblichen Verlusten führen kann. Konsultieren Sie daher Ihren Finanzberater, bevor Sie eine Entscheidung treffen. Kein Inhalt unserer Website ist als Aufforderung oder Angebot zu verstehen