Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
В Украине накрыли сеть фейковых криптообменников Money 24/7: изъято более 20 млн гривен
Правоохранители Украины задержали организатора мошеннической сети Money 24/7, действовавшей под видом легального сервиса по обмену фиатных валют и криптоактивов. Об этом сообщила киберполиция страны.
Как работала схема:

Источник: Киберполиция Украины.
Только по одному из подтвержденных эпизодов сумма ущерба составила почти 1,6 млн гривен. Точное количество потерпевших на момент написания не установлено.
В результате более 20 обысков в семи регионах Украины изъяты компьютерная техника, телефоны, документация и более 20 млн гривен наличными.
Организатору схемы грозит до 12 лет лишения свободы с конфискацией имущества.
ФБР: хакеры массово взламывают аккаунты для кражи интимных фото и кибербуллинга
ФБР предупредило о всплеске кибератак, нацеленных на кражу интимных фотографий и видеозаписей пользователей социальных сетей и облачных аккаунтов.
В совместном заявлении бюро и Национальной ассоциации студенческого спорта также подчеркивается, что отдельной мишенью хакеров стали студенты-спортсмены.
Атака обычно начинается с поддельного СМС-сообщения или email. Жертву пугают блокировкой аккаунта и требуют срочно перейти по ссылке для «сброса пароля» или переслать код подтверждения.
Найдя во взломанном аккаунте откровенные материалы, хакеры требуют выкуп, угрожая разослать фото семье, друзьям или опубликовать их в открытом доступе.
Даже если жертва платит, преступники часто продают украденный контент в даркнете вместе с личными данными: именем, датой рождения, email и телефоном. Это приводит к тому, что другие злоумышленники начинают новую волну травли и вымогательств.
Хакеры с DEF CON устроили кибератаку на пассажиров самолета Delta Air Lines
Американская авиакомпания Delta Air Lines совместно с правоохранителями расследует киберинцидент на рейсе 591, следовавшем из Лас-Вегаса в Атланту 10 августа. На борту находилось множество участников завершившейся хакерской конференции DEF CON 34, сообщает издание BleepingComputer со ссылкой на источники.
Как проходила атака:
Авиатехник из Найроби под ником Turbine Traveller поделился в X мнением, что сообщения, переданные экипажем рейса 591 авиакомпании Delta Air Lines через адресно-отчетную систему авиационной связи (ACARS), свидетельствуют о запуске поддельной сети на борту.
В качестве экстренной меры предосторожности экипаж полностью обесточил и отключил бортовой Wi-Fi почти на 30 минут. В Delta Air Lines официально подтвердили факт инцидента, но особо подчеркнули, что безопасности полета и навигационным системам самолета ничего не угрожало, бортовая электроника изолирована от пассажирской сети. Тревогу диспетчерам не объявляли.
Как только самолет подъехал к терминалу в Атланте, на борт поднялась полиция. Подозреваемые были допрошены прямо на месте, а их портативное оборудование для взлома Wi-Fi изъято.
Китайские хакеры совмещали правительственный шпионаж с криптомошенничеством
Группировка Jewelbug (также известная как Earth Alux или REF7707) занималась одновременно сложным кибершпионажем и кражей криптовалют. О двойной жизни китайских хакеров сообщили в Symantec.
Аналитики с высокой долей уверенности связывают финансово мотивированную часть атак с легальной китайской компанией, предлагающей услуги SEO-продвижения, что указывает на возможную работу группировки в формате «хакеры по найму».
По данным экспертов, в рамках недавней кампании злоумышленники атаковали правительственные и военные структуры на Ближнем Востоке, в Юго-Восточной и Южной Азии. Для этого участники Jewelbug скомпрометировали общую платформу веб-хостинга государственного телеком-провайдера. Это дало им доступ к шаблонам веб-почты, которую использовали 15 различных правительственных министерств и ведомств.
Внедренный JavaScript-код открывал WebSocket-соединение с сервером хакеров при каждом входе чиновников в почту и крал сессионные файлы cookie.
Если алгоритм определял цель как особо ценную, пользователю показывалось фейковое окно обновления Adobe Flash. После согласия жертвы на компьютер устанавливались бэкдор Antino и вредоносное браузерное расширение PDF Viewer, которые перехватывали трафик и позволяли удаленно управлять системой.
Получив доступ к инфраструктуре управления Jewelbug, аналитики обнаружили, что хакеры параллельно ведут мошеннический бизнес:

Источник: Symantec.
В базе данных группировки специалисты нашли более миллиона логов активности зловредов, 580 000 украденных файлов cookie, тысячи учетных данных и более 2300 писем.
Для заражения Linux-серверов и роутеров ASUS группировка использовала кастомный троян на языке Rust под названием ClientKing. Для обхода систем защиты хакеры прятали вредоносные нагрузки в публичных документах Google Docs, смешивая трафик с легитимным.
Вымогатель DeadLock задействовал Polygon для защиты своей инфраструктуры
Группировка вымогателей DeadLock, на счету которой уже почти сотня жертв в США, Европе и Турции, кардинально изменила подход к построению своей инфраструктуры. Чтобы защититься от блокировок со стороны спецслужб, хакеры полностью перешли на децентрализованные решения, сообщают в Microsoft Threat Intelligence.
Аналитики обратили внимание на то, что DeadLock, который сейчас активно используется партнерами других CaaS-группировок, таких как Lynx и INC, отказался от традиционных серверов в пользу блокчейн-экосистемы.
Самый нетипичный элемент их атак — формат записки с требованием выкупа. Вместо привычного текстового файла вирус оставляет на дисках файл RECOVERY_CHAT.<UID>.html. На деле это полноценное автономное веб-приложение, работающее прямо в браузере без классического сервера. В HTML-файл вшиты чат со сквозным шифрованием для связи с хакерами, проводник по украденным данным и лог с утечками.
В Microsoft подчеркивают, что такая архитектура выводит устойчивость инфраструктуры на новый уровень, позволяя операторам легко восстанавливаться после любых попыток силовиков нарушить их работу.
Эксперты Group-IB подробно объяснили, как именно функционирует эта децентрализация.
JavaScript-код внутри оставленного HTML-файла напрямую взаимодействует со смарт-контрактами в блокчейне Polygon для ротации адресов. Приложение считывает из смарт-контракта актуальный IP-адрес прокси-сервера для связи с операторами. Если правоохранители блокируют его, хакерам не нужно перерегистрировать домены или менять файлы у жертвы — им достаточно обновить запись в смарт-контракте, и чат снова заработает.
Посты о взломах и слитые данные также привязаны к смарт-контрактам и раздаются через децентрализованный протокол Wasabi.
Специалисты отметили, что этот метод позволяет злоумышленникам создавать «буквально бесконечные варианты» обхода блокировок.

Механика работы шифровальщика DeadLock. Источник: Microsoft.
Технические особенности вредоноса:
Турбина ТЭЦ в Польше отключилась в результате кибератаки
Команда польской государственной группы реагирования на компьютерные инциденты CERT Polska раскрыла детали кибератаки, нарушившей работу местной теплоэлектроцентрали. Устройство обеспечивает теплом около 50 000 жителей. Инцидент произошел в декабре 2025 года, однако результаты расследования были опубликованы только сейчас.
Уникальность этого случая заключается в способе проникновения: злоумышленники добрались до критической инфраструктуры через частную сотовую сеть местного оператора электросетей. Эксперты отмечают, что это первый зафиксированный случай использования подобного вектора в реальной атаке на промышленные объекты.
Кампания была реализована исключительно с помощью штатных функций оборудования и разрешенных протоколов.
Основные этапы взлома:
- Отправной точкой стала ветроэлектростанция, критический элемент системы которой был не защищен многофакторной аутентификацией. Хакеры получили права администратора.
- С файрвола злоумышленники добрались до сотового маршрутизатора Teltonika RUTX50 через вторичный Ethernet-порт и авторизовались по SSH (пароль не был стандартным, способ его взлома неизвестен).
- Главная ошибка конфигурации скрывалась в частной сети распределительной компании. Настройки разрешали прямой трафик между клиентами. Хакеры просканировали эфир и обнаружили контроллер WAGO PFC200 на целевой ТЭЦ.
- WAGO был защищен лишь заводским паролем по умолчанию. Через него хакеры проложили туннель прямо во внутреннюю сеть электростанции.

Контроллер WAGO. Источник: CERT Polska.
29 декабря злоумышленники перевели промышленные логические контроллеры Siemens S7 в режим стоп и поменяли пароли. Это привело к реальной физической остановке паровой турбины и системы водоподготовки.
Чтобы усложнить расследование, хакеры методично уничтожили улики: удалили таблицу разделов на контроллере WAGO (он перестал загружаться), сбросили к заводским настройкам серверы, роутер Teltonika и файрвол FortiGate, назначив им недоступные IP-адреса.
Оперативное вмешательство персонала позволило восстановить работу систем.
Также на ForkLog:
Что почитать на выходных?
В новом материале ForkLog рассказываем, как атаки на управление становятся нормой, а человеческий фактор в сочетании с ИИ-анализом — подарком для хакеров.
Время новостей