Назад к ленте

Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасностиМы собрали наиболее важные новости из мира кибербезопасности за неделю.

📅 25.07.2026 04:05

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

Хакеры могли получить данные около 6000 дипломатов Южной Кореи.

Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков.

Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру.

Производитель поездов Stadler отказался платить $12,2 млн хакерам.

Хакеры могли получить данные около 6000 дипломатов Южной Кореи

Министерство иностранных дел Южной Кореи подтвердило, что правительственная дипломатическая академия подверглась масштабной кибератаке, которая привела к утечке значительного объема данных. Об этом сообщает агентствоReuters.

Злоумышленники использовали ранее неизвестнуюуязвимость нулевого дняи слабые места в конфигурации системы онлайн-образования Корейской национальной дипломатической академии. Власти не исключают причастность хакеров КНДР.

Атакующие захватили контроль над сервером с апреля по май 2025 года и оставались незамеченными вплоть до февраля 2026 года. Доступ заблокировали лишь после того, как одно из ведомств зафиксировало подозрительную активность.

По информации СМИ, ссылающихся на источники в правительстве, во взломанной системе хранились обучающие материалы и административная информация, включая имена и пользовательские ID слушателей курсов. В результате атаки могли быть скомпрометированы личные данные около 6000 действующих и бывших дипломатов, в том числе работающих за рубежом, а также прикомандированных чиновников.

Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков

Новый вредонос Dolphin X использовал ИИ для сортировки и ранжирования зараженных устройств с помощью функции AI Profiler. Об этомсообщиланалитик Дэниел Келли из Varonis.

Софт решает главную проблему хакеров при проведении таких кампаний — отфильтровывает огромный объем украденных данных, на обработку которых в обычных условиях уходит слишком много времени. Троян с функцией стилера обнаружили на одном из теневых форумов, где его продвигал продавец под ником Kontraktnik.

Dolphin X анализирует взломанные машины, присваивая каждой из них рейтинг ценности.

Модуль AI Profiler отслеживает активность пользователя, активный софт, посещаемые домены в браузере и специфические файлы, после чего генерирует сводку с ранжированным списком жертв. Вредонос также приоритизирует устройства для атаки: с доступом к корпоративным сетям, облачным средам, инфраструктуре разработчиков или крупным криптокошелькам.

По данным эксперта, панель управления Dolphin X состоит из 329 функций в 10 категориях и поддерживает кражу данных из более чем 300 приложений:

девять популярных браузеров на движках Chromium и Gecko;

100 браузерных расширений и 65 десктопных криптокошельков;

10 менеджеров паролей и свыше 30 командных утилит для работы с облачными сервисами;

конфигурационные файлы с расширением .env, ключи SSH и учетные данные разработчиков.

Эксперты отмечают, что, в отличие от большинства известных случаев, где ИИ применяли для генерации фишинговых писем, вредоносного кода или автоматизации общения с жертвами, Dolphin X использует нейросети для другой задачи — анализа похищенной информации и автоматической оценки ценности зараженных устройств.

Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру

Децентрализованная торговая платформаOstiumпотеряла $23,75 млн в результате атаки на внешнюю инфраструктуру ценовыхоракулов. Торги на платформеприостановленыc 16 июля и пока не возобновлены.

Ostium работает на базеArbitrumи позволяет торговать традиционными и криптовалютными активами напрямую из кошелька с расчетами вUSDC.

Согласно заявлениям руководстваDEX, злоумышленниквзломалофчейн-инфраструктуру, которая передает ценовые данные в протокол. После подмены отчетов атакующий быстро открывал и закрывал крупные позиции, генерируя искусственную прибыль за счет средств в хранилище провайдеров ликвидности.

В частности, он транслировал искусственно заниженную цену биткоина на уровне $5000.

Платформа уведомила сообщество об инциденте 16 июля, сообщив о приостановке торгов и передаче информации в правоохранительные органы.

#PeckShieldAlertThe@Ostiumpublic OLP vault has been drained of ~$24M$USDC.The exploiter swapped it for 12.08K$ETHand has deposited 10,540$ETHto#TornadoCashso far.The exploiter originally funded Wallet 0x321D…8bfD9 with 1 ETH from#ChangeNowand 1 ETH from…pic.twitter.com/8KDnKHAPIf— PeckShieldAlert (@PeckShieldAlert)July 16, 2026

#PeckShieldAlertThe@Ostiumpublic OLP vault has been drained of ~$24M$USDC.The exploiter swapped it for 12.08K$ETHand has deposited 10,540$ETHto#TornadoCashso far.The exploiter originally funded Wallet 0x321D…8bfD9 with 1 ETH from#ChangeNowand 1 ETH from…pic.twitter.com/8KDnKHAPIf

По данным PeckShieldAlert, похищенные USDC были конвертированы в 12 080 ETH, из которых 10 540 ETH отправлены вмиксер Tornado Cash.

Средства трейдеров, размещенные в отдельном смарт-контракте, не пострадали. Открытые длинные и короткие позиции не были закрыты или ликвидированы — они заморожены до возобновления торгов. Ostium обещает уведомить пользователей не менее чем за 24 часа до перезапуска; позиции обновят с учетом цен на момент открытия торгов.

Производитель поездов Stadler отказался платить $12,2 млн хакерам

Швейцарский машиностроительный гигант Stadler Rail — один из крупнейших мировых производителей поездов, локомотивов и железнодорожной автоматики — столкнулся с вымогательством со стороны группировки Everest. Об этом в июлесообщилоруководство предприятия.

Преступники потребовали 10 млн швейцарских франков (по курсу на момент написания около $12,2 млн), угрожая опубликовать похищенные документы. Менеджеры категорически отказались платить и обратились в полицию кантона Тургау.

По данным Stadler, хакеры взломали стороннюю платформу обмена данными, которую компания использовала совместно с одним из поставщиков. Внутренние IT-системы, производственные мощности и системы управления поездами по всему миру не пострадали.

Доступной злоумышленникам оказалась лишь техническая документация общего характера, некритичная для безопасности. Персональные данные граждан и сотрудников не затронуты.

Это не первая атака на машиностроительный гигант: в 2020 году Stadler ужесталкиваласьсо взломом, однако и тогда компании удалось оперативно изолировать угрозу.

Группировка Everest действует с 2020 года. Как и многие современные синдикаты, со временем она отказалась от зашифровки файлов и переключилась на чистую кражу данных с последующим шантажом. Кроме того, хакеры нередко выступают в роли брокеров первоначального доступа или перекупают слитые другими взломщиками базы для повторного вымогательства.

Правоохранители закрыли фишинговый сервис Kratos

Немецкие и американские правоохранители при поддержке властей Индонезии провели спецоперацию по ликвидации инфраструктуры Kratos — одной из крупнейших в мире платформ с функционалом «фишинг как услуга» (PhaaS). Об этом сообщилоФедеральное ведомство уголовной полиции Германии.

По данным следствия, сервис работал по подписочной модели: около 1800 клиентов ежемесячно запускали через него до 15 000 фишинговых кампаний. С конца 2024 года жертвами атак стали сотни тысяч пользователей более чем из 30 стран, преимущественно США и Европы.

В результате спецоперации правоохранители отключили около 200 серверов по всему миру. В Индонезии задержали предполагаемого организатора и разработчика сервиса.

Исследователи кибербезопасности ANY.RUNпровелиреверс-инжиниринг атак и выделили ключевые особенности:

обход 2FA через кражу сессий.Kratos функционировал в режиме реверс-прокси на базе Node.js. Он в реальном времени транслировал запросы жертвы на официальный сайт Microsoft 365 и перехватывал не только логин и пароль, но и сессионный файл cookie. Это позволяло хакерам заходить в аккаунт в обход двухфакторной аутентификации;

доступность для дилетантов.Платформа распространялась через закрытый веб-сайт и Telegram-магазин. Любой низкоквалифицированный киберпреступник мог купить подписку за криптовалюту и развернуть готовую инфраструктуру;

взлом через QR-коды.В одной из зафиксированных Microsoft атак хакеры рассылали сотрудникам компаний письма с «налоговыми формами W-2» и персональными QR-кодами, перенаправлявшими на поддельную страницу входа;

цепочки атак.Украденные учетные данные использовались для проникновения во внутреннюю сеть организаций (сферы здравоохранения, ритейла и промышленности), чтения переписки и проведения атак на деловую почту.

По словам специалистов, хотя главные серверы отключены, сам исходный код набора остался у сотен покупателей. Атаки с использованием Kratos могут возобновиться на одноразовых доменах или взломанных сайтах под новым названием.

Уязвимость в расширении Adobe Acrobat позволяла скрыто читать переписку в WhatsApp

Исследователи изGuardio Labsраскрыли детали опасной цепочки уязвимостей в официальном браузерном расширенииAdobe Acrobatдля Google Chrome (более 314 млн пользователей).

Проблема, получившая название HermeticReader, позволяла злоумышленникам незаметно похищать данные пользователей из веб-версии WhatsApp.

По данным экспертов, для проведения атаки хакерам не требовалось устанавливать вредоносное ПО на компьютер жертвы или похищать сессионные cookie. Единственное условие — заманить пользователя с установленным расширением Adobe Acrobat на фишинговый сайт.

Как работала цепочка атаки:

Злоумышленник загружал вредоносную страницу, которая вызывала встроенный iframe из ресурсов расширения Adobe Acrobat. Этот элемент отправлял команду на включение скрытого движка Hermes, отвечающего за интеграцию с WhatsApp.

Вредоносная страница открывала WhatsApp Web в фоновой вкладке браузера, получала идентификатор и через расширение отправляла команды управления.

Хакеры использовали особенности спецификации HTML (элемент <option> без указанного атрибута value отправляет весь вложенный текстовый контент) и отсутствие директивы form-action в политике безопасности контента WhatsApp Web. Это заставляло мессенджер отправить весь текст страницы на сервер хакеров.

В результате злоумышленники могли за считанные секунды получить полный архив интерфейса WhatsApp: список чатов, имена контактов, историю открытой переписки и профильные данные пользователя.

По словам экспертов Guardio Labs, уязвимость наглядно демонстрирует опасности поверхностной интеграции сторонних расширений. Мелкие недочеты в архитектуре софта при правильной комбинации способны полностью обнулить базовую изоляцию браузера. Исследователи настоятельно рекомендуют обновить расширение Adobe Acrobat до последней версии.

Индияпотребовалаот GitHub удалить репозитории Bitchat.

В ООНоценили ущербот скам-сетей в $114 млрд.

AFX Tradeприостановилаработу моста после вывода 24,15 млн USDC.

SecondFiпрекратит работупосле кражи 16,1 млн ADA.

Модели OpenAIвзломалиHugging Face во время теста.

Пакистансоздалподразделение по расследованию преступлений с криптовалютами.

ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики.

Рекомендованный контент