Telegram (AI) YouTube Facebook X
En
security_new1

Ликвидация сети дроповодов, кража рекламных аккаунтов Google и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • В Винницкой области разоблачили сеть дропов.
  • Группировка UAC-0099 атаковала украинских госслужащих новым трояном.
  • Хакеры получили сертификаты для сайтов Google через взлом национальных доменных зон.
  • Фейковые ИИ-сервисы для рекламщиков крали аккаунты и коды 2FA.

В Винницкой области разоблачили сеть дропов

5 октября киберполиция сообщила о подозрении пяти жителям Винницкой области в возрасте 22–25 лет. По версии следствия, они обслуживали финансовые потоки аферистов, используя в том числе криптовалюту.

Фигуранты собрали сеть примерно из 300 человек. За символическое вознаграждение участники (дропы или денежные мулы) отдавали организаторам доступ к своим платежным реквизитам и криптокошелькам.

В 2024–2025 годах группа брала процент за обналичивание и отмывание средств, полученных обманным путем. Деньги поступали от продажи товаров по предоплате без доставки, фейковых «выплат помощи» от государства и международных организаций, звонков якобы от банковских коллекторов и фишинговых сайтов. Позже вовлеченные в схему сами занялись мошенничеством. Установленный ущерб от их действий составил почти 2 млн гривен.

Значительную часть счетов посредников блокировали службы безопасности банков и проект киберполиции Antifraud. Чтобы обходить ограничения, злоумышленники нашли среди работников финучреждений сообщников, которые помогали «решить вопрос».

image
Бухгалтерия мошенников. Источник: Киберполиция Украины.

В ходе 40 обысков правоохранители изъяли 255 платежных карт, десятки смартфонов и SIM-карт, около 2 млн гривен, $147 000, €22 000 и автомобили премиум-класса. Оборот по «пластику» превысил 127 млн гривен.

Фигурантам грозит до восьми лет лишения свободы. Четырем соучастникам, которые скрываются за границей, подозрение вручили заочно, их объявили в международный розыск. 

Группировка UAC-0099 атаковала украинских госслужащих новым трояном

7 октября эксперты TrendAI опубликовали отчет о пророссийской группе Earth Sirrush (UAC-0099). С 2022 года она ведет кампании против госорганов, оборонных структур, пограничников и логистических компаний Украины.

Исследователи описали ранее неизвестный инфостилер и троян удаленного доступа ASHVEIN, который сами разработчики называли TelemetryBrowser. 

Программа умеет:

  • красть учетные данные из Chrome и Firefox;
  • делать скриншоты и собирать файлы;
  • выполнять команды через PowerShell;
  • распознавать инструменты анализа вроде Wireshark и IDA.

Инструкции от операторов ASHVEIN получает через невидимые HTML-элементы, а резервным каналом в некоторых версиях служит GitHub. Одна из схем доставки — дроппер AnswerFromPolice. Он открывает поддельный документ от имени Национальной полиции Украины и в фоновом режиме устанавливает троян.

По данным специалистов, за четыре года Earth Sirrush создала более 10 семейств вредоносного ПО. В 2026 году хакеры начали прятать нагрузку в PNG-изображениях, а в одной из кампаний выдавали себя за поставщика комплектующих для дронов.

image
Графический интерфейс MATCHBOIL, который используется при ручном запуске жертвой вредоносного файла. Источник: ESET.

Арсенал группы изучали и другие исследователи. 8 октября ESET опубликовала разбор MATCHBOIL — загрузчика, через который UAC-0099 доставляет на зараженные компьютеры бэкдор MATCHWOK. По данным компании, инструмент развивается с апреля 2024 года. В свежих сборках появились продвинутая обфускация, проверка на запуск в песочнице и маскировка под безобидные утилиты вроде ежедневника.

С помощью этой утилиты группа атаковала транспортные компании Украины летом 2025 года, затем производственное предприятие, а в июне 2026-го — организацию из энергетического сектора. В ESET считают, что UAC-0099 может обеспечивать первичный доступ для Sandworm, которую связывают с разрушительными кибероперациями в том же регионе.

Хакеры получили сертификаты для сайтов Google через взлом национальных доменных зон

6 октября Google сообщила о захвате доменов в зонах верхнего уровня .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Об инцидентах компания узнала неделей ранее.

Злоумышленники скомпрометировали сторонних операторов этих ccTLD  и изменили авторитетные DNS-записи. Так они получили действующие HTTPS-сертификаты для ряда ресурсов Google и других организаций. В первой подчеркнули, что внутренние системы корпорации не затронуты, а к удостоверяющим центрам претензий нет.

Chrome начал отклонять неправомерные сертификаты через механизм CRLSets, параллельно Google добилась их отзыва. Журналы Certificate Transparency указали на других пострадавших, включая несколько ведущих мировых брендов. Для них браузер тоже ввел запрет. Кого именно задели атаки и сколько выпущено сертификатов, не раскрывается.

Компания не гарантирует, что обнаружила каждый перехваченный домен, блокировка в Chrome по остальным организациям другие браузеры не защищает. Владельцам сайтов Google рекомендовала отслеживать журналы Certificate Transparency и публиковать ограничительные CAA-записи. 

Фейковые ИИ-сервисы для рекламщиков крали аккаунты и коды 2FA

Фишинговая платформа маскировалась под рекламные продукты ChatGPT, Gemini, Claude, Perplexity и Manus. Ее жертвами становились сотрудники агентств, медиабайеры и администраторы управляющих аккаунтов Google Ads, сообщили в Island.

8 сентября Meta представила ИИ-агента Muse, а уже 16 сентября на домене museads.ai появился фальшивый Muse Ads — «ИИ-менеджер» для платных кампаний.

image
Фейковая страница Muse. Источник: Island.

Каждый лендинг обещал помощь с продвижением и предлагал нажать кнопку Connect. Она открывала поддельное окно авторизации Google прямо внутри страницы, с адресной строкой accounts.google.com и значком замка. Прием называют Browser-in-the-Browser (BitB), а интерфейс подстраивается под Windows, macOS, iOS и Android.

Дальше процессом управлял живой оператор. В его функции входило:

  • отклонить пароль и потребовать ввести его снова, до трех раз;
  • попросить код из СМС или приложения-аутентификатора;
  • показать запрос подтверждения Google или пуш-уведомление Okta;
  • задержать жертву на экране ожидания или завершить сценарий.

Платформа поддерживает вход через Google, Meta, TikTok и Okta. Тот же движок обслуживал фальшивые формы возврата платежей и вакансии от имени Tesla, Nike и Louis Vuitton. Связь между ними исследователи установили благодаря ошибкам злоумышленников: в публичных репозиториях GitHub остался старый исходный код.

Согласно отчету, жертвы передали атакующим сотни наборов учетных данных, а кампания продолжалась на момент публикации.

Специалисты рекомендовали проверять «бета-программы» ИИ-компаний на официальных сайтах и переходить на ключи доступа (passkeys).

Ботнет искал командный сервер в стихотворении на GitHub для скрытого майнинга Monero

7 октября исследователи киберугроз Black Lotus Labs рассказали о вредоносе PoeLLM, который заражает ИИ-платформы и добывает на них криптовалюту.

Основные цели — уязвимые инсталляции LiteLLM и Ollama, а также конвертер PDF Gotenberg и система для разработки Gitea. Такие серверы часто плохо настроены и при этом работают на мощных GPU.

Координаты командного сервера PoeLLM вычисляет необычным способом. Он загружает стихотворение On the Nature of Connection из файла dash.css в форке репозитория Node.js и извлекает из текста четыре ключевых слова. По встроенному словарю они превращаются в IPv4-адрес. Чтобы перенести управление на новую машину, оператор правит строфы. 

image
Источник: Black Lotus Labs.

Вредонос включает удаленную оболочку, майнеры XMRig (Monero) и Iron (Iron Fish) и сканер уязвимостей. Зараженные устройства подключаются к российскому пулу Kryptex, часть из них превращают в новые анализаторы на портах 3000 и 4000. Для атак на LiteLLM используется брешь CVE-2026-42271.

image
Схема кампании PoeLLM. Источник: Black Lotus Labs.

По данным исследователей, PoeLLM поразил более 3400 серверов, преимущественно в США и Западной Европе. В пиковые дни активными были до 800 узлов. Часть инфраструктуры размещалась, вероятно, на взломанных роутерах.

Black Lotus Labs связывает кампанию с итальяноязычным злоумышленником. Специалисты рекомендовали закрыть сервисы от внешнего доступа и проверить журналы на индикаторы взлома.

Также на ForkLog:

  • В Glassnode оценили долю биткоинов с раскрытыми публичными ключами.
  • 79thVault потерял $12,5 млн после атаки через привилегированную функцию.
  • В Starknet допустили переход в L1 из-за квантовой угрозы.
  • Джастин Дрейк допустил взлом ECDSA с помощью ИИ раньше появления квантовых компьютеров.
  • ZachXBT раскрыл схему отмывания средств для Lazarus.
  • США ввели санкции против сети финансирования ХАМАС через фонды и криптовалюту.
  • Apple ужесточит доступ приложений к данным Mac из-за рисков ИИ-агентов.

Что почитать на выходных?

Лидеры ИИ-индустрии призвали замедлить гонку моделей, но в заявке Anthropic на IPO экзистенциальным рискам посвящены 80 из 261 страницы, а долгосрочные обязательства компании по инфраструктуре достигли $518 млрд. В новом лонгриде ForkLog рассказываем, где заканчивается забота о безопасности и начинается борьба за рынок. 

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Материалы по теме

Сложные атаки на бизнес в РФ, новый троян под Android для кражи криптовалют и другие события кибербезопасности

Кража токенов у подписчиков Claude Max, бэкдор для перехвата звука в наушниках и другие события кибербезопасности

Атака на пользователей X, обнаружение шпионского ПО Pegasus в Сербии и другие события кибербезопасности

Фишинговая атака на 885 000 криптоинвесторов, кампания против Rust-разработчиков и другие события кибербезопасности

Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности

Необычный криптостилер для macOS, шпионаж в отелях через Wi-Fi и другие события кибербезопасности

Разоблачение «криптоакадемии» в Украине, кража сид-фраз из галереи смартфона и другие события кибербезопасности

Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

Приговор хакерам Scattered Spider, атаки на аппаратные кошельки и другие события кибербезопасности

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK