
Вымогатель DeadLock в Polygon, закрытие фейковых криптообменников в Украине и другие события кибербезопасности
Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
- В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен.
- ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга.
- Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines.
- Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством.
В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен
Правоохранители Украины задержали организатора мошеннической сети Money 24/7, действовавшей под видом легального сервиса по обмену фиатных валют и криптоактивов. Об этом сообщила киберполиция страны.
Как работала схема:
- иллюзия надежности. Для усыпления бдительности злоумышленники создали качественные веб-ресурсы, активно вели Telegram-канал, официально зарегистрировали торговую марку и открыли презентабельное офисное помещение, оборудованное под кассу;
- «физический» скам. Клиенты оставляли онлайн-заявку на покупку криптовалюты, после чего их приглашали в офис и просили передать наличные. Деньги забирали, но криптовалюта на кошельки клиентов так и не поступала;
- психологические уловки. Чтобы обманутые не шли в полицию сразу, мошенники применяли тактику затягивания времени. Некоторым клиентам переводили малую часть оговоренной суммы в криптовалюте и выдавали «письменные гарантии» того, что операция скоро будет завершена.

Только по одному из подтвержденных эпизодов сумма ущерба составила почти 1,6 млн гривен. Точное количество потерпевших на момент написания не установлено.
В результате более 20 обысков в семи регионах Украины изъяты компьютерная техника, телефоны, документация и более 20 млн гривен наличными.
Организатору схемы грозит до 12 лет лишения свободы с конфискацией имущества.
ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга
ФБР предупредило о всплеске кибератак, нацеленных на кражу интимных фотографий и видеозаписей пользователей социальных сетей и облачных аккаунтов.
В совместном заявлении бюро и Национальной ассоциации студенческого спорта также подчеркивается, что отдельной мишенью хакеров стали студенты-спортсмены.
Атака обычно начинается с поддельного СМС-сообщения или email. Жертву пугают блокировкой аккаунта и требуют срочно перейти по ссылке для «сброса пароля» или переслать код подтверждения.
Найдя во взломанном аккаунте откровенные материалы, хакеры требуют выкуп, угрожая разослать фото семье, друзьям или опубликовать их в открытом доступе.
Даже если жертва платит, преступники часто продают украденный контент в даркнете вместе с личными данными: именем, датой рождения, email и телефоном. Это приводит к тому, что другие злоумышленники начинают новую волну травли и вымогательств.
Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines
Американская авиакомпания Delta Air Lines совместно с правоохранителями расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту 10 августа. На борту находилось множество участников завершившейся хакерской конференции DEF CON 34, сообщает издание BleepingComputer со ссылкой на источники.
Как проходила атака:
- принудительное отключение. Злоумышленники начали отправлять поддельные пакеты данных, принудительно отключая устройства других пассажиров от легитимного бортового Wi-Fi самолета;
- поддельная сеть. Параллельно хакеры развернули собственную сеть под названием Delta WiFi Fast;
- фишинг и кража данных. По сообщениям очевидцев, при подключении к фейковой сети пользователям показывалась мошенническая страница авторизации, нацеленная на сбор личных данных и паролей от аккаунтов Google.
DELTA FLIGHT 591 CARRYING PASSENGERS FROM DEF CON 34 IN LAS VEGAS HIT BY SUSPECTED WI-FI ATTACK MID AIR.
— Turbine Traveller (@Turbinetraveler) August 11, 2026
Delta Flight 591 from Las Vegas to Atlanta reportedly encountered a suspected Wi-Fi attack involving passengers returning from DEF CON 34, which concluded in Las Vegas on… pic.twitter.com/6cPqvbUFfz
Авиатехник из Найроби под ником Turbine Traveller поделился в X мнением, что сообщения, переданные экипажем рейса 591 авиакомпании Delta Air Lines через адресно-отчетную систему авиационной связи (ACARS), свидетельствуют о запуске поддельной сети на борту.
В качестве экстренной меры предосторожности экипаж полностью обесточил и отключил бортовой Wi-Fi почти на 30 минут. В Delta Air Lines официально подтвердили факт инцидента, но особо подчеркнули, что безопасности полета и навигационным системам самолета ничего не угрожало, бортовая электроника изолирована от пассажирской сети. Тревогу диспетчерам не объявляли.
Как только самолет подъехал к терминалу в Атланте, на борт поднялась полиция. Подозреваемые были допрошены прямо на месте, а их портативное оборудование для взлома Wi-Fi изъято.
Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством
Группировка Jewelbug (также известная как Earth Alux или REF7707) занималась одновременно сложным кибершпионажем и кражей криптовалют. О двойной жизни китайских хакеров сообщили в Symantec.
Аналитики с высокой долей уверенности связывают финансово мотивированную часть атак с легальной китайской компанией, предлагающей услуги SEO-продвижения, что указывает на возможную работу группировки в формате «хакеры по найму».
По данным экспертов, в рамках недавней кампании злоумышленники атаковали правительственные и военные структуры на Ближнем Востоке, в Юго-Восточной и Южной Азии. Для этого участники Jewelbug скомпрометировали общую платформу веб-хостинга государственного телеком-провайдера. Это дало им доступ к шаблонам веб-почты, которую использовали 15 различных правительственных министерств и ведомств.
Внедренный JavaScript-код открывал WebSocket-соединение с сервером хакеров при каждом входе чиновников в почту и крал сессионные файлы cookie.
Если алгоритм определял цель как особо ценную, пользователю показывалось фейковое окно обновления Adobe Flash. После согласия жертвы на компьютер устанавливались бэкдор Antino и вредоносное браузерное расширение PDF Viewer, которые перехватывали трафик и позволяли удаленно управлять системой.
Получив доступ к инфраструктуре управления Jewelbug, аналитики обнаружили, что хакеры параллельно ведут мошеннический бизнес:
- нейросети злоумышленников массово генерировали фейковые статьи, которые публиковались на сотнях поддельных доменов, маскирующихся под криптобиржи Binance и OKX;
- для вывода мошеннических сайтов в топ поисковиков использовались ботнеты;
- помимо криптовалют, трафик связали со скам-ресурсами, ставками на спорт, пиратскими трансляциями и фейковыми частными детективами.

В базе данных группировки специалисты нашли более миллиона логов активности зловредов, 580 000 украденных файлов cookie, тысячи учетных данных и более 2300 писем.
Для заражения Linux-серверов и роутеров ASUS группировка использовала кастомный троян на языке Rust под названием ClientKing. Для обхода систем защиты хакеры прятали вредоносные нагрузки в публичных документах Google Docs, смешивая трафик с легитимным.
Вымогатель DeadLock задействовал Polygon для защиты своей инфраструктуры
Группировка вымогателей DeadLock, на счету которой уже почти сотня жертв в США, Европе и Турции, кардинально изменила подход к построению своей инфраструктуры. Чтобы защититься от блокировок со стороны спецслужб, хакеры полностью перешли на децентрализованные решения, сообщают в Microsoft Threat Intelligence.
Аналитики обратили внимание на то, что DeadLock, который сейчас активно используется партнерами других CaaS-группировок, таких как Lynx и INC, отказался от традиционных серверов в пользу блокчейн-экосистемы.
Самый нетипичный элемент их атак — формат записки с требованием выкупа. Вместо привычного текстового файла вирус оставляет на дисках файл RECOVERY_CHAT.<UID>.html. На деле это полноценное автономное веб-приложение, работающее прямо в браузере без классического сервера. В HTML-файл вшиты чат со сквозным шифрованием для связи с хакерами, проводник по украденным данным и лог с утечками.
В Microsoft подчеркивают, что такая архитектура выводит устойчивость инфраструктуры на новый уровень, позволяя операторам легко восстанавливаться после любых попыток силовиков нарушить их работу.
Эксперты Group-IB подробно объяснили, как именно функционирует эта децентрализация.
JavaScript-код внутри оставленного HTML-файла напрямую взаимодействует со смарт-контрактами в блокчейне Polygon для ротации адресов. Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера для связи с операторами. Если правоохранители блокируют его, хакерам не нужно перерегистрировать домены или менять файлы у жертвы — им достаточно обновить запись в смарт-контракте, и чат снова заработает.
Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi.
Специалисты отметили, что этот метод позволяет злоумышленникам создавать «буквально бесконечные варианты» обхода блокировок.

Технические особенности вредоноса:
- шифрование. Используется гибридная связка криптографии на эллиптических кривых Curve25519 и потокового шифра XChaCha20. Файлам присваивается расширение .dlock;
- маскировка процессов. Чтобы пользователь не заметил тормозов системы во время шифрования, процесс ставится на паузу, если загрузка процессора превышает 70% или потребление ОЗУ растет выше 29%;
- зачистка. DeadLock жестко заблокирован от запуска в странах СНГ и некоторых государствах Ближнего Востока. Завершив работу, ПО удаляет системные журналы, теневые копии файлов (VSS) и самоликвидируется.
Турбина ТЭЦ в Польше отключилась в результате кибератаки
Команда польской государственной группы реагирования на компьютерные инциденты CERT Polska раскрыла детали кибератаки, нарушившей работу местной теплоэлектроцентрали. Устройство обеспечивает теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, однако результаты расследования были опубликованы только сейчас.
Уникальность этого случая заключается в способе проникновения: злоумышленники добрались до критической инфраструктуры через частную сотовую сеть местного оператора электросетей. Эксперты отмечают, что это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты.
Кампания была реализована исключительно с помощью штатных функций оборудования и разрешенных протоколов.
Основные этапы взлома:
- Отправной точкой стала ветроэлектростанция, критический элемент системы которой был не защищен многофакторной аутентификацией. Хакеры получили права администратора.
- С файрвола злоумышленники добрались до сотового маршрутизатора Teltonika RUTX50 через вторичный Ethernet-порт и авторизовались по SSH (пароль не был стандартным, способ его взлома неизвестен).
- Главная ошибка конфигурации скрывалась в частной сети распределительной компании. Настройки разрешали прямой трафик между клиентами. Хакеры просканировали эфир и обнаружили контроллер WAGO PFC200 на целевой ТЭЦ.
- WAGO был защищен лишь заводским паролем по умолчанию. Через него хакеры проложили туннель прямо во внутреннюю сеть электростанции.

29 декабря злоумышленники перевели промышленные логические контроллеры Siemens S7 в режим стоп и поменяли пароли. Это привело к реальной физической остановке паровой турбины и системы водоподготовки.
Чтобы усложнить расследование, хакеры методично уничтожили улики: удалили таблицу разделов на контроллере WAGO (он перестал загружаться), сбросили к заводским настройкам серверы, роутер Teltonika и файрвол FortiGate, назначив им недоступные IP-адреса.
Оперативное вмешательство персонала позволило восстановить работу систем.
Также на ForkLog:
- США усилят борьбу с киберпреступностью силами бизнеса.
- В Trezor сообщили об утечке данных почти 14 000 клиентов.
- WSJ раскрыла сеть работников КНДР в компаниях США.
- Госструктуры Тайваня подверглись кибератаке с применением ИИ.
- Создатели Boltz передали проект группе «биткоин-ветеранов» после атак ИИ-хакеров.
- Хакер вывел $200 000 из кроссчейн-моста XRP.
- КНДР использовала скам-сети для отмывания украденных криптоактивов.
- BTCPay объявил награду до 3 BTC за возврат похищенных монет.
- Северокорейские хакеры подключили локальный ИИ к атакам на криптокомпании.
- Эксперты раскрыли детали взлома Coinsbuy на $8 млн.
- Основатель BitMart отверг обвинения в присвоении средств пользователей.
- Хакеры опустошили Lightning-узлы через уязвимость в BTCPay.
Что почитать на выходных?
В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, а человеческий фактор в сочетании с ИИ-анализом — подарком для хакеров.