
Киберполиция Украины сообщила о подозрении пятерым жителям Винницкой области в возрасте от 22 до 25 лет. Следствие считает, что они управляли финансовыми потоками мошенников, активно используя криптовалюту.
Организаторы собрали сеть примерно из 300 человек. За небольшую плату участники, которых называют дропами или денежными мулами, передавали доступ к своим банковским картам и криптокошелькам. В 2024-2025 годах группа брала процент за обналичивание и отмывание денег, полученных обманом.
Средства поступали от продажи несуществующих товаров по предоплате, фальшивых выплат от имени государства и международных организаций, звонков лжеколлекторов и через фишинговые сайты. Позже некоторые дропы сами начали заниматься мошенничеством. Установленный ущерб составил почти 2 млн гривен.
Банки и проект киберполиции Antifraud блокировали счета посредников. Чтобы обходить ограничения, злоумышленники нашли сообщников среди сотрудников финучреждений, которые помогали разблокировать реквизиты.
Во время 40 обысков изъяли 255 платежных карт, десятки смартфонов и SIM-карт, около 2 млн гривен, 147 000 долларов, 22 000 евро и премиальные автомобили. Оборот по картам превысил 127 млн гривен. Фигурантам грозит до восьми лет тюрьмы. Четырех соучастников, скрывшихся за границей, объявили в международный розыск.
Эксперты TrendAI опубликовали отчет о пророссийской группировке Earth Sirrush (UAC-0099). С 2022 года она атакует госорганы, оборонные структуры, пограничников и логистические компании Украины. Исследователи описали ранее неизвестный троян удаленного доступа ASHVEIN, который разработчики называли TelemetryBrowser.
Программа крадет учетные данные из браузеров Chrome и Firefox, делает скриншоты, собирает файлы и выполняет команды через PowerShell. Команды от операторов троян получает через невидимые HTML-элементы, а резервным каналом связи служит GitHub. Одна из схем доставки - дроппер AnswerFromPolice. Он открывает поддельный документ от имени Национальной полиции Украины и незаметно устанавливает вредонос.
По данным специалистов, за четыре года Earth Sirrush создала более 10 семейств вредоносного ПО. В 2026 хакеры начали прятать нагрузку в PNG-изображениях, а в одной из кампаний выдавали себя за поставщика комплектующих для дронов.
Компания ESET 8 октября опубликовала разбор загрузчика MATCHBOIL, через который UAC-0099 доставляет на зараженные компьютеры бэкдор MATCHWOK. Инструмент развивается с апреля 2024 года. В свежих сборках появились продвинутая обфускация, проверка на запуск в песочнице и маскировка под безобидные утилиты. С помощью этого загрузчика группа атаковала транспортные компании, производственное предприятие, а в июне 2026 - организацию из энергетического сектора.
Google 6 октября сообщила о захвате доменов в национальных зонах .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа). Злоумышленники скомпрометировали сторонних операторов этих зон и изменили DNS-записи. Так они получили действующие HTTPS-сертификаты для ряда ресурсов Google и других организаций. Внутренние системы корпорации не пострадали.
Браузер Chrome начал отклонять неправомерные сертификаты через механизм CRLSets, параллельно Google добилась их отзыва. Журналы Certificate Transparency указали на других пострадавших, включая несколько ведущих мировых брендов. Компания не гарантирует, что обнаружила каждый перехваченный домен, и рекомендовала владельцам сайтов отслеживать журналы Certificate Transparency.
Исследователи из Island раскрыли фишинговую платформу, которая маскировалась под рекламные продукты ChatGPT, Gemini, Claude, Perplexity и Manus. Ее жертвами становились сотрудники агентств, медиабайеры и администраторы управляющих аккаунтов Google Ads.
16 сентября на домене, название которого переводится как «реклама муз», появился фальшивый Muse Ads - якобы ИИ-менеджер для платных кампаний. Лендинг предлагал нажать кнопку Connect, которая открывала поддельное окно авторизации Google прямо внутри страницы. Этот прием называют Browser-in-the-Browser (BitB). Интерфейс подстраивался под операционную систему жертвы.
Дальше процессом управлял живой оператор. Он мог отклонить пароль до трех раз, запросить код из СМС или приложения-аутентификатора, показать пуш-уведомление Okta. Платформа поддерживает вход через Google, Meta, TikTok и Okta. Тот же движок обслуживал фальшивые формы возврата платежей и вакансии от имени Tesla, Nike и Louis Vuitton. По данным отчета, жертвы передали атакующим сотни наборов учетных данных.
Специалисты Black Lotus Labs обнаружили вредонос PoeLLM, который заражает ИИ-платформы и добывает на них криптовалюту. Основные цели - уязвимые инсталляции LiteLLM и Ollama, а также конвертер PDF Gotenberg и система для разработки Gitea. Такие серверы часто плохо настроены и работают на мощных видеокартах.
Координаты командного сервера PoeLLM вычисляет необычным способом. Он загружает стихотворение из файла в форке репозитория Node.js и извлекает из текста четыре ключевых слова. По встроенному словарю они превращаются в IP-адрес. Чтобы перенести управление на новую машину, оператор просто правит строфы.
Вредонос включает удаленную оболочку, майнеры XMRig (Monero) и Iron (Iron Fish), а также сканер уязвимостей. Зараженные устройства подключаются к российскому пулу Kryptex. По данным исследователей, PoeLLM поразил более 3400 серверов, преимущественно в США и Западной Европе. В пиковые дни активными были до 800 узлов.
16-летний хакер получил доступ к внутренним данным Microsoft и заработал $5000 за находку
Starknet может стать отдельным блокчейном ради защиты от квантовых атак
OpenAI и Anthropic готовятся к масштабной кибератаке с участием нейросетей
Виталик Бутерин предупредил об угрозе ИИ для криптокошельков и дал советы по безопасности
Сбер проведёт ГигаКонф для разработчиков: в программе ИИ-инструменты и новые методологии