
Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности
Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
- Хакеры могли получить данные около 6000 дипломатов Южной Кореи.
- Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков.
- Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру.
- Производитель поездов Stadler отказался платить $12,2 млн хакерам.
Хакеры могли получить данные около 6000 дипломатов Южной Кореи
Министерство иностранных дел Южной Кореи подтвердило, что правительственная дипломатическая академия подверглась масштабной кибератаке, которая привела к утечке значительного объема данных. Об этом сообщает агентство Reuters.
Злоумышленники использовали ранее неизвестную уязвимость нулевого дня и слабые места в конфигурации системы онлайн-образования Корейской национальной дипломатической академии. Власти не исключают причастность хакеров КНДР.
Атакующие захватили контроль над сервером с апреля по май 2025 года и оставались незамеченными вплоть до февраля 2026 года. Доступ заблокировали лишь после того, как одно из ведомств зафиксировало подозрительную активность.
По информации СМИ, ссылающихся на источники в правительстве, во взломанной системе хранились обучающие материалы и административная информация, включая имена и пользовательские ID слушателей курсов. В результате атаки могли быть скомпрометированы личные данные около 6000 действующих и бывших дипломатов, в том числе работающих за рубежом, а также прикомандированных чиновников.
Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков
Новый вредонос Dolphin X использовал ИИ для сортировки и ранжирования зараженных устройств с помощью функции AI Profiler. Об этом сообщил аналитик Дэниел Келли из Varonis.
Софт решает главную проблему хакеров при проведении таких кампаний — отфильтровывает огромный объем украденных данных, на обработку которых в обычных условиях уходит слишком много времени. Троян с функцией стилера обнаружили на одном из теневых форумов, где его продвигал продавец под ником Kontraktnik.
Dolphin X анализирует взломанные машины, присваивая каждой из них рейтинг ценности.
Модуль AI Profiler отслеживает активность пользователя, активный софт, посещаемые домены в браузере и специфические файлы, после чего генерирует сводку с ранжированным списком жертв. Вредонос также приоритизирует устройства для атаки: с доступом к корпоративным сетям, облачным средам, инфраструктуре разработчиков или крупным криптокошелькам.

По данным эксперта, панель управления Dolphin X состоит из 329 функций в 10 категориях и поддерживает кражу данных из более чем 300 приложений:
- девять популярных браузеров на движках Chromium и Gecko;
- 100 браузерных расширений и 65 десктопных криптокошельков;
- 10 менеджеров паролей и свыше 30 командных утилит для работы с облачными сервисами;
- конфигурационные файлы с расширением .env, ключи SSH и учетные данные разработчиков.
Эксперты отмечают, что, в отличие от большинства известных случаев, где ИИ применяли для генерации фишинговых писем, вредоносного кода или автоматизации общения с жертвами, Dolphin X использует нейросети для другой задачи — анализа похищенной информации и автоматической оценки ценности зараженных устройств.
Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру
Децентрализованная торговая платформа Ostium потеряла $23,75 млн в результате атаки на внешнюю инфраструктуру ценовых оракулов. Торги на платформе приостановлены c 16 июля и пока не возобновлены.
Ostium работает на базе Arbitrum и позволяет торговать традиционными и криптовалютными активами напрямую из кошелька с расчетами в USDC.
Согласно заявлениям руководства DEX, злоумышленник взломал офчейн-инфраструктуру, которая передает ценовые данные в протокол. После подмены отчетов атакующий быстро открывал и закрывал крупные позиции, генерируя искусственную прибыль за счет средств в хранилище провайдеров ликвидности.
В частности, он транслировал искусственно заниженную цену биткоина на уровне $5000.
Платформа уведомила сообщество об инциденте 16 июля, сообщив о приостановке торгов и передаче информации в правоохранительные органы.
#PeckShieldAlert The @Ostium public OLP vault has been drained of ~$24M $USDC.
— PeckShieldAlert (@PeckShieldAlert) July 16, 2026
The exploiter swapped it for 12.08K $ETH and has deposited 10,540 $ETH to #TornadoCash so far.
The exploiter originally funded Wallet 0x321D…8bfD9 with 1 ETH from #ChangeNow and 1 ETH from… pic.twitter.com/8KDnKHAPIf
По данным PeckShieldAlert, похищенные USDC были конвертированы в 12 080 ETH, из которых 10 540 ETH отправлены в миксер Tornado Cash.
Средства трейдеров, размещенные в отдельном смарт-контракте, не пострадали. Открытые длинные и короткие позиции не были закрыты или ликвидированы — они заморожены до возобновления торгов. Ostium обещает уведомить пользователей не менее чем за 24 часа до перезапуска; позиции обновят с учетом цен на момент открытия торгов.
Производитель поездов Stadler отказался платить $12,2 млн хакерам
Швейцарский машиностроительный гигант Stadler Rail — один из крупнейших мировых производителей поездов, локомотивов и железнодорожной автоматики — столкнулся с вымогательством со стороны группировки Everest. Об этом в июле сообщило руководство предприятия.
Преступники потребовали 10 млн швейцарских франков (по курсу на момент написания около $12,2 млн), угрожая опубликовать похищенные документы. Менеджеры категорически отказались платить и обратились в полицию кантона Тургау.
По данным Stadler, хакеры взломали стороннюю платформу обмена данными, которую компания использовала совместно с одним из поставщиков. Внутренние IT-системы, производственные мощности и системы управления поездами по всему миру не пострадали.
Доступной злоумышленникам оказалась лишь техническая документация общего характера, некритичная для безопасности. Персональные данные граждан и сотрудников не затронуты.
Это не первая атака на машиностроительный гигант: в 2020 году Stadler уже сталкивалась со взломом, однако и тогда компании удалось оперативно изолировать угрозу.
Группировка Everest действует с 2020 года. Как и многие современные синдикаты, со временем она отказалась от зашифровки файлов и переключилась на чистую кражу данных с последующим шантажом. Кроме того, хакеры нередко выступают в роли брокеров первоначального доступа или перекупают слитые другими взломщиками базы для повторного вымогательства.
Правоохранители закрыли фишинговый сервис Kratos
Немецкие и американские правоохранители при поддержке властей Индонезии провели спецоперацию по ликвидации инфраструктуры Kratos — одной из крупнейших в мире платформ с функционалом «фишинг как услуга» (PhaaS). Об этом сообщило Федеральное ведомство уголовной полиции Германии.
По данным следствия, сервис работал по подписочной модели: около 1800 клиентов ежемесячно запускали через него до 15 000 фишинговых кампаний. С конца 2024 года жертвами атак стали сотни тысяч пользователей более чем из 30 стран, преимущественно США и Европы.
В результате спецоперации правоохранители отключили около 200 серверов по всему миру. В Индонезии задержали предполагаемого организатора и разработчика сервиса.
Исследователи кибербезопасности ANY.RUN провели реверс-инжиниринг атак и выделили ключевые особенности:
- обход 2FA через кражу сессий. Kratos функционировал в режиме реверс-прокси на базе Node.js. Он в реальном времени транслировал запросы жертвы на официальный сайт Microsoft 365 и перехватывал не только логин и пароль, но и сессионный файл cookie. Это позволяло хакерам заходить в аккаунт в обход двухфакторной аутентификации;
- доступность для дилетантов. Платформа распространялась через закрытый веб-сайт и Telegram-магазин. Любой низкоквалифицированный киберпреступник мог купить подписку за криптовалюту и развернуть готовую инфраструктуру;
- взлом через QR-коды. В одной из зафиксированных Microsoft атак хакеры рассылали сотрудникам компаний письма с «налоговыми формами W-2» и персональными QR-кодами, перенаправлявшими на поддельную страницу входа;
- цепочки атак. Украденные учетные данные использовались для проникновения во внутреннюю сеть организаций (сферы здравоохранения, ритейла и промышленности), чтения переписки и проведения атак на деловую почту.

По словам специалистов, хотя главные серверы отключены, сам исходный код набора остался у сотен покупателей. Атаки с использованием Kratos могут возобновиться на одноразовых доменах или взломанных сайтах под новым названием.
Уязвимость в расширении Adobe Acrobat позволяла скрыто читать переписку в WhatsApp
Исследователи из Guardio Labs раскрыли детали опасной цепочки уязвимостей в официальном браузерном расширении Adobe Acrobat для Google Chrome (более 314 млн пользователей).
Проблема, получившая название HermeticReader, позволяла злоумышленникам незаметно похищать данные пользователей из веб-версии WhatsApp.
По данным экспертов, для проведения атаки хакерам не требовалось устанавливать вредоносное ПО на компьютер жертвы или похищать сессионные cookie. Единственное условие — заманить пользователя с установленным расширением Adobe Acrobat на фишинговый сайт.
Как работала цепочка атаки:
- Злоумышленник загружал вредоносную страницу, которая вызывала встроенный iframe из ресурсов расширения Adobe Acrobat. Этот элемент отправлял команду на включение скрытого движка Hermes, отвечающего за интеграцию с WhatsApp.
- Вредоносная страница открывала WhatsApp Web в фоновой вкладке браузера, получала идентификатор и через расширение отправляла команды управления.
- Хакеры использовали особенности спецификации HTML (элемент <option> без указанного атрибута value отправляет весь вложенный текстовый контент) и отсутствие директивы form-action в политике безопасности контента WhatsApp Web. Это заставляло мессенджер отправить весь текст страницы на сервер хакеров.

В результате злоумышленники могли за считанные секунды получить полный архив интерфейса WhatsApp: список чатов, имена контактов, историю открытой переписки и профильные данные пользователя.
По словам экспертов Guardio Labs, уязвимость наглядно демонстрирует опасности поверхностной интеграции сторонних расширений. Мелкие недочеты в архитектуре софта при правильной комбинации способны полностью обнулить базовую изоляцию браузера. Исследователи настоятельно рекомендуют обновить расширение Adobe Acrobat до последней версии.
Также на ForkLog:
- Индия потребовала от GitHub удалить репозитории Bitchat.
- В ООН оценили ущерб от скам-сетей в $114 млрд.
- AFX Trade приостановила работу моста после вывода 24,15 млн USDC.
- SecondFi прекратит работу после кражи 16,1 млн ADA.
- Модели OpenAI взломали Hugging Face во время теста.
- Пакистан создал подразделение по расследованию преступлений с криптовалютами.
Что почитать на выходных
ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики.