DeadLock Polygon-ті игеріп жатыр, украиндық киберполиция жалған айырбастау пункттерінің желісін жойды: апта дайджесті

Өткен апта киберқауіпсіздік саласындағы оқиғаларға толы болды. «Кеңселері» бар физикалық скамнан бастап, критикалық инфрақұрылымға жасалған күрделі шабуылдарға және блокчейнді қараңғы мақсаттарда пайдалануға дейін — ең резонансты жағдайларды қарастырамыз.
Украина: жалған айырбастау пункттерінің желісін жою
Украинаның киберполициясы Money 24/7 алаяқтық желісінің әрекетін тоқтатты, ол валюта мен криптоактивтерді айырбастаудың заңды сервисі ретінде жасырынған. Схема ұсақ-түйегіне дейін ойластырылған: қылмыскерлер сапалы сайттар жасап, Telegram-арнаны белсенді жүргізді, сауда белгісін тіркеді, тіпті сенімділік көрінісін жасау үшін кассасы бар кеңсе жалдады.
Клиенттерді «физикалық» мәміле жасау үшін кеңсеге шақырды, онда олар қолма-қол ақша тапсырды, бірақ криптовалютаны ала алмады. Уақытты ұзарту үшін алаяқтар соманың бір бөлігін аударып, жазбаша «кепілдіктер» берді. Елдің жеті аймағында жүргізілген 20-дан астам тінту барысында 20 млн гривнадан астам қолма-қол ақша, компьютерлік техника және құжаттама тәркіленді. Ұйымдастырушыға 12 жылға дейін бас бостандығынан айыру қаупі төніп тұр. Расталған эпизодтардың бірі бойынша шығын шамамен 1,6 млн гривнаны құрады.
ФБР кибербуллинг толқыны туралы ескертеді
ФБР Ұлттық студенттік спорт қауымдастығымен бірлесіп, әлеуметтік желілер мен бұлттық сақтау қоймаларынан интимдік фотосуреттер мен бейнелерді ұрлауға бағытталған шабуылдардың өршуін тіркеп отыр. Хакерлер әсіресе студент-спортшыларға көңіл бөледі. Шабуыл аккаунттың бұғатталғаны туралы фишингтік SMS немесе email-ден басталады. Бұзып кіргеннен кейін қылмыскерлер материалдарды жариялау қаупімен құн төлеуді талап етеді. Төлем жасалғаннан кейін де ұрланған контент пен жәбірленушілердің жеке деректері көбінесе даркнетте сатылады, бұл қудалаудың жаңа толқынын тудырады.
Аспандағы шабуыл: Delta Air Lines рейсіндегі оқиға
Delta Air Lines әуекомпаниясы DEF CON 34 хакерлік конференциясы аяқталғаннан кейін бірден Лас-Вегастан Атлантаға ұшқан 591 рейсіндегі киберинцидентті тергеп жатыр. Қолда бар деректер бойынша, борттағы қылмыскерлер жалған деректер пакеттерін жіберіп, жолаушыларды заңды Wi-Fi-дан мәжбүрлі түрде ажыратып, «Delta WiFi Fast» жалған желісін құрды. Оған қосылған кезде Google-аккаунттарының парольдерін ұрлау үшін алаяқтық авторизация парақшасы ашылатын.
Экипаж ақаулықты анықтап, борттық Wi-Fi-ды 30 минутқа толығымен өшірді. Әуекомпанияда навигациялық жүйелер зардап шекпегенін атап өтті. Атлантаға келгеннен кейін бортқа полиция көтерілді, күдіктілер сұраққа алынып, олардың жабдықтары тәркіленді.
Jewelbug: қытайлық хакерлердің қос өмірі
Symantec сарапшылары мемлекеттік кибертыңшылықты ауқымды криптоалаяқтықпен ұштастырған Jewelbug (Earth Alux) тобын ашты. Шабуылдар Таяу Шығыс пен Азиядағы үкіметтік және әскери құрылымдарға бағытталған. Хакерлер мемлекеттік провайдердің веб-хостинг платформасын бұзып, 15 министрліктің сессиялық cookie файлдарын ұрлау үшін зиянды JavaScript-код енгізді.
Параллельді түрде топ Binance және OKX биржалары ретінде жасырынған жүздеген жалған домендер желісін басқарды. Бұл сайттарды іздеу жүйелерінде ілгерілету үшін ботнеттер қолданылды, ал контент нейрожелілермен генерацияланды. Jewelbug инфрақұрылымынан миллионнан астам журнал, 580 000 ұрланған cookie және мыңдаған есептік деректер табылды.
DeadLock: Polygon блокчейніндегі құн төлетуші
АҚШ, Еуропа және Түркиядағы компанияларға шабуыл жасайтын DeadLock құн төлетушілер тобы өз инфрақұрылымға көзқарасында төңкеріс жасады. Microsoft Threat Intelligence және Group-IB сарапшыларының хабарлауынша, дәстүрлі серверлердің орнына олар Polygon блокчейніне негізделген децентралдандырылған шешімдерге көшті.
Негізгі жаңашылдық — құн төлеу талабы бар жазбаның форматы. Мәтіндік файлдың орнына жәбірленуші автономды веб-қосымша болып табылатын RECOVERY_CHAT HTML-файлын алады. Оның JavaScript-коды прокси-сервер мекенжайларын ротациялау үшін Polygon-дағы смарт-келісімшарттармен тікелей әрекеттеседі. Құқық қорғау органдары бір мекенжайды бұғаттаса, операторларға смарт-келісімшарттағы жазбаны жаңарту жеткілікті, байланыс қалпына келеді. Бұл бұғаттауды айналып өтудің «сөзбе-сөз шексіз нұсқаларын» жасайды.
Зиянды бағдарламаның өзі Curve25519 және XChaCha20 гибридті шифрлауын қолданып, файлдарға .dlock кеңейтімін береді. Ол жүйеге жоғары жүктеме кезінде үзіліс жасап, өз әрекетін жасырады және жұмысын аяқтағаннан кейін өзін-өзі жояды.
Польша ЖЭО-на кибершабуыл
CERT Polska 50 000 тұрғынды жылумен қамтамасыз ететін жылу электр орталығына жасалған шабуылдың мәліметтерін ашты. Оқиға 2025 жылдың желтоқсанында болды, бірақ тергеу енді ғана аяқталды. Істің ерекшелігі — ену векторында: хакерлер желіге электр желілері операторының жеке ұялы байланыс желісі арқылы, тек жабдықтың штаттық функцияларын пайдаланып кірді.
MFA-сыз жел электр станциясынан бастап, қылмыскерлер Teltonika файрволы мен маршрутизаторы арқылы ЖЭО-дағы зауыттық парольмен қорғалған WAGO контроллеріне жетті. 29 желтоқсанда олар Siemens S7 контроллерлерін стоп режиміне ауыстырды, бұл бу турбинасының физикалық тоқтауына әкелді. Хакерлер жабдықтың параметрлерін қалпына келтіріп, дәлелдерді әдістемелік түрде жойды, бірақ персонал жүйелердің жұмысын қалпына келтіре алды.
Менің пікірім: DeadLock-тың блокчейнге өтуі — бүкіл қауіпсіздік нарығы үшін дабыл қоңырауы. Құн төлетушілердің инфрақұрылымын басқару үшін смарт-келісімшарттарды пайдалану олармен күресуді түбегейлі қиындатады. Бұл жай эволюция емес, парадигманың өзгеруі, ол қорғаушылардан on-chain белсенділігін бақылауды қоса алғанда, түбегейлі жаңа тәсілдерді талап етеді.