Ликвидация сети дроповодов, кража рекламных аккаунтов Google и другие события кибербезопасностиМы собрали наиболее важные новости из мира кибербезопасности за неделю.
Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
В Винницкой области разоблачили сеть дропов.
Группировка UAC-0099 атаковала украинских госслужащих новым трояном.
Хакеры получили сертификаты для сайтов Google через взлом национальных доменных зон.
Фейковые ИИ-сервисы для рекламщиков крали аккаунты и коды 2FA.
В Винницкой области разоблачили сеть дропов
5 октября киберполициясообщилао подозрении пяти жителям Винницкой области в возрасте 22–25 лет. По версии следствия, они обслуживали финансовые потоки аферистов, используя в том числе криптовалюту.
Фигуранты собрали сеть примерно из 300 человек. За символическое вознаграждение участники (дропы или денежные мулы) отдавали организаторам доступ к своим платежным реквизитам и криптокошелькам.
В 2024–2025 годах группа брала процент за обналичивание и отмывание средств, полученных обманным путем. Деньги поступали от продажи товаров по предоплате без доставки, фейковых «выплат помощи» от государства и международных организаций, звонков якобы от банковских коллекторов и фишинговых сайтов. Позже вовлеченные в схему сами занялись мошенничеством. Установленный ущерб от их действий составил почти 2 млн гривен.
Значительную часть счетов посредников блокировали службы безопасности банков и проект киберполиции Antifraud. Чтобы обходить ограничения, злоумышленники нашли среди работников финучреждений сообщников, которые помогали «решить вопрос».
В ходе 40 обысков правоохранители изъяли 255 платежных карт, десятки смартфонов и SIM-карт, около 2 млн гривен, $147 000, €22 000 и автомобили премиум-класса. Оборот по «пластику» превысил 127 млн гривен.
Фигурантам грозит до восьми лет лишения свободы. Четырем соучастникам, которые скрываются за границей, подозрение вручили заочно, их объявили в международный розыск.
Группировка UAC-0099 атаковала украинских госслужащих новым трояном
7 октября эксперты TrendAIопубликовалиотчет о пророссийской группе Earth Sirrush (UAC-0099). С 2022 года она ведет кампании против госорганов, оборонных структур, пограничников и логистических компаний Украины.
Исследователи описали ранее неизвестный инфостилер и троян удаленного доступа ASHVEIN, который сами разработчики называли TelemetryBrowser.
красть учетные данные из Chrome и Firefox;
делать скриншоты и собирать файлы;
выполнять команды через PowerShell;
распознавать инструменты анализа вроде Wireshark и IDA.
Инструкции от операторов ASHVEIN получает через невидимые HTML-элементы, а резервным каналом в некоторых версиях служит GitHub. Одна из схем доставки — дроппер AnswerFromPolice. Он открывает поддельный документ от имени Национальной полиции Украины и в фоновом режиме устанавливает троян.
По данным специалистов, за четыре года Earth Sirrush создала более 10 семейств вредоносного ПО. В 2026 году хакеры начали прятать нагрузку в PNG-изображениях, а в одной из кампаний выдавали себя за поставщика комплектующих для дронов.
Арсенал группы изучали и другие исследователи. 8 октября ESET опубликовала разбор MATCHBOIL — загрузчика, через который UAC-0099 доставляет на зараженные компьютеры бэкдор MATCHWOK. По данным компании, инструмент развивается с апреля 2024 года. В свежих сборках появились продвинутаяобфускация, проверка на запуск в песочнице и маскировка под безобидные утилиты вроде ежедневника.
С помощью этой утилиты группа атаковала транспортные компании Украины летом 2025 года, затем производственное предприятие, а в июне 2026-го — организацию из энергетического сектора. В ESET считают, что UAC-0099 может обеспечивать первичный доступ для Sandworm, которую связывают с разрушительными кибероперациями в том же регионе.
Хакеры получили сертификаты для сайтов Google через взлом национальных доменных зон
6 октября Googleсообщилао захвате доменов в зонах верхнего уровня .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Об инцидентах компания узнала неделей ранее.
Злоумышленники скомпрометировали сторонних операторов этихccTLDи изменили авторитетныеDNS-записи. Так они получили действующие HTTPS-сертификаты для ряда ресурсов Google и других организаций. В первой подчеркнули, что внутренние системы корпорации не затронуты, а к удостоверяющим центрам претензий нет.
Chrome начал отклонять неправомерные сертификаты через механизм CRLSets, параллельно Google добилась их отзыва. Журналы Certificate Transparency указали на других пострадавших, включая несколько ведущих мировых брендов. Для них браузер тоже ввел запрет. Кого именно задели атаки и сколько выпущено сертификатов, не раскрывается.
Компания не гарантирует, что обнаружила каждый перехваченный домен, блокировка в Chrome по остальным организациям другие браузеры не защищает. Владельцам сайтов Google рекомендовала отслеживать журналы Certificate Transparency и публиковать ограничительныеCAA-записи.
Корневая система интернета и рынок, которого не случилось
Фейковые ИИ-сервисы для рекламщиков крали аккаунты и коды 2FA
Фишинговая платформа маскировалась под рекламные продукты ChatGPT, Gemini, Claude, Perplexity и Manus. Ее жертвами становились сотрудники агентств, медиабайеры и администраторы управляющих аккаунтов Google Ads, сообщили вIsland.
8 сентября Meta представила ИИ-агентаMuse, а уже 16 сентября на домене museads.ai появился фальшивый Muse Ads — «ИИ-менеджер» для платных кампаний.
Каждый лендинг обещал помощь с продвижением и предлагал нажать кнопку Connect. Она открывала поддельное окно авторизации Google прямо внутри страницы, с адресной строкой accounts.google.com и значком замка. Прием называют Browser-in-the-Browser (BitB), а интерфейс подстраивается под Windows, macOS, iOS и Android.
Дальше процессом управлял живой оператор. В его функции входило:
отклонить пароль и потребовать ввести его снова, до трех раз;
попросить код из СМС или приложения-аутентификатора;
показать запрос подтверждения Google или пуш-уведомление Okta;
задержать жертву на экране ожидания или завершить сценарий.
Платформа поддерживает вход через Google, Meta, TikTok и Okta. Тот же движок обслуживал фальшивые формы возврата платежей и вакансии от имени Tesla, Nike и Louis Vuitton. Связь между ними исследователи установили благодаря ошибкам злоумышленников: в публичных репозиториях GitHub остался старый исходный код.
Согласно отчету, жертвы передали атакующим сотни наборов учетных данных, а кампания продолжалась на момент публикации.
Специалисты рекомендовали проверять «бета-программы» ИИ-компаний на официальных сайтах и переходить на ключи доступа (passkeys).
Ботнет искал командный сервер в стихотворении на GitHub для скрытого майнинга Monero
7 октября исследователи киберугроз Black Lotus Labsрассказалио вредоносе PoeLLM, который заражает ИИ-платформы и добывает на них криптовалюту.
Основные цели — уязвимые инсталляции LiteLLM и Ollama, а также конвертер PDF Gotenberg и система для разработки Gitea. Такие серверы часто плохо настроены и при этом работают на мощныхGPU.
Координаты командного сервера PoeLLM вычисляет необычным способом. Он загружает стихотворение On the Nature of Connection из файла dash.css в форке репозитория Node.js и извлекает из текста четыре ключевых слова. По встроенному словарю они превращаются в IPv4-адрес. Чтобы перенести управление на новую машину, оператор правит строфы.
Вредонос включает удаленную оболочку, майнеры XMRig (Monero) и Iron (Iron Fish) и сканер уязвимостей. Зараженные устройства подключаются к российскому пулу Kryptex, часть из них превращают в новые анализаторы на портах 3000 и 4000. Для атак на LiteLLM используется брешь CVE-2026-42271.
По данным исследователей, PoeLLM поразил более 3400 серверов, преимущественно в США и Западной Европе. В пиковые дни активными были до 800 узлов. Часть инфраструктуры размещалась, вероятно, на взломанных роутерах.
Black Lotus Labs связывает кампанию с итальяноязычным злоумышленником. Специалисты рекомендовали закрыть сервисы от внешнего доступа и проверить журналы на индикаторы взлома.
В Glassnodeоценилидолю биткоинов с раскрытыми публичными ключами.
79thVaultпотерял$12,5 млн после атаки через привилегированную функцию.
В Starknetдопустилипереход в L1 из-за квантовой угрозы.
Джастин Дрейкдопустил взломECDSA с помощью ИИ раньше появления квантовых компьютеров.
ZachXBTраскрылсхему отмывания средств для Lazarus.
СШАввелисанкции против сети финансирования ХАМАС через фонды и криптовалюту.
Appleужесточитдоступ приложений к данным Mac из-за рисков ИИ-агентов.
Что почитать на выходных?
Лидеры ИИ-индустрии призвали замедлить гонку моделей, но в заявке Anthropic наIPOэкзистенциальным рискам посвящены 80 из 261 страницы, а долгосрочные обязательства компании по инфраструктуре достигли $518 млрд. В новом лонгриде ForkLog рассказываем, где заканчивается забота о безопасности и начинается борьба за рынок.
Безопасность или олигополия: зачем лидеры ИИ хотят замедлить гонку