Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • Хакеры могли получить данные около 6000 дипломатов Южной Кореи.
  • Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков.
  • Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру.
  • Производитель поездов Stadler отказался платить $12,2 млн хакерам.
  • Хакеры могли получить данные около 6000 дипломатов Южной Кореи

    Министерство иностранных дел Южной Кореи подтвердило, что правительственная дипломатическая академия подверглась масштабной кибератаке, которая привела к утечке значительного объема данных. Об этом сообщает агентство Reuters.

    Злоумышленники использовали ранее неизвестную уязвимость нулевого дня и слабые места в конфигурации системы онлайн-образования Корейской национальной дипломатической академии. Власти не исключают причастность хакеров КНДР.

    Атакующие захватили контроль над сервером с апреля по май 2025 года и оставались незамеченными вплоть до февраля 2026 года. Доступ заблокировали лишь после того, как одно из ведомств зафиксировало подозрительную активность.

    По информации СМИ, ссылающихся на источники в правительстве, во взломанной системе хранились обучающие материалы и административная информация, включая имена и пользовательские ID слушателей курсов. В результате атаки могли быть скомпрометированы личные данные около 6000 действующих и бывших дипломатов, в том числе работающих за рубежом, а также прикомандированных чиновников.

    Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков

    Новый вредонос Dolphin X использовал ИИ для сортировки и ранжирования зараженных устройств с помощью функции AI Profiler. Об этом сообщил аналитик Дэниел Келли из Varonis.

    Софт решает главную проблему хакеров при проведении таких кампаний — отфильтровывает огромный объем украденных данных, на обработку которых в обычных условиях уходит слишком много времени. Троян с функцией стилера обнаружили на одном из теневых форумов, где его продвигал продавец под ником Kontraktnik.

    Dolphin X анализирует взломанные машины, присваивая каждой из них рейтинг ценности.

    Модуль AI Profiler отслеживает активность пользователя, активный софт, посещаемые домены в браузере и специфические файлы, после чего генерирует сводку с ранжированным списком жертв. Вредонос также приоритизирует устройства для атаки: с доступом к корпоративным сетям, облачным средам, инфраструктуре разработчиков или крупным криптокошелькам.

    Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

    Источник: Varonis.

    По данным эксперта, панель управления Dolphin X состоит из 329 функций в 10 категориях и поддерживает кражу данных из более чем 300 приложений:

  • девять популярных браузеров на движках Chromium и Gecko;
  • 100 браузерных расширений и 65 десктопных криптокошельков;
  • 10 менеджеров паролей и свыше 30 командных утилит для работы с облачными сервисами;
  • конфигурационные файлы с расширением .env, ключи SSH и учетные данные разработчиков.
  • Эксперты отмечают, что, в отличие от большинства известных случаев, где ИИ применяли для генерации фишинговых писем, вредоносного кода или автоматизации общения с жертвами, Dolphin X использует нейросети для другой задачи — анализа похищенной информации и автоматической оценки ценности зараженных устройств. 

    Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру

    Децентрализованная торговая платформа Ostium потеряла $23,75 млн в результате атаки на внешнюю инфраструктуру ценовых оракулов. Торги на платформе приостановлены c 16 июля и пока не возобновлены.

    Ostium работает на базе Arbitrum и позволяет торговать традиционными и криптовалютными активами напрямую из кошелька с расчетами в USDC.

    Согласно заявлениям руководства DEX, злоумышленник взломал офчейн-инфраструктуру, которая передает ценовые данные в протокол. После подмены отчетов атакующий быстро открывал и закрывал крупные позиции, генерируя искусственную прибыль за счет средств в хранилище провайдеров ликвидности.

    В частности, он транслировал искусственно заниженную цену биткоина на уровне $5000. 

    Платформа уведомила сообщество об инциденте 16 июля, сообщив о приостановке торгов и передаче информации в правоохранительные органы. 

    По данным PeckShieldAlert, похищенные USDC были конвертированы в 12 080 ETH, из которых 10 540 ETH отправлены в миксер Tornado Cash.

    Средства трейдеров, размещенные в отдельном смарт-контракте, не пострадали. Открытые длинные и короткие позиции не были закрыты или ликвидированы — они заморожены до возобновления торгов. Ostium обещает уведомить пользователей не менее чем за 24 часа до перезапуска; позиции обновят с учетом цен на момент открытия торгов.

    Производитель поездов Stadler отказался платить $12,2 млн хакерам

    Швейцарский машиностроительный гигант Stadler Rail — один из крупнейших мировых производителей поездов, локомотивов и железнодорожной автоматики — столкнулся с вымогательством со стороны группировки Everest. Об этом в июле сообщило руководство предприятия. 

    Преступники потребовали 10 млн швейцарских франков (по курсу на момент написания около $12,2 млн), угрожая опубликовать похищенные документы. Менеджеры категорически отказались платить и обратились в полицию кантона Тургау.

    По данным Stadler, хакеры взломали стороннюю платформу обмена данными, которую компания использовала совместно с одним из поставщиков. Внутренние IT-системы, производственные мощности и системы управления поездами по всему миру не пострадали.

    Доступной злоумышленникам оказалась лишь техническая документация общего характера, некритичная для безопасности. Персональные данные граждан и сотрудников не затронуты.

    Это не первая атака на машиностроительный гигант: в 2020 году Stadler уже сталкивалась со взломом, однако и тогда компании удалось оперативно изолировать угрозу.

    Группировка Everest действует с 2020 года. Как и многие современные синдикаты, со временем она отказалась от зашифровки файлов и переключилась на чистую кражу данных с последующим шантажом. Кроме того, хакеры нередко выступают в роли брокеров первоначального доступа или перекупают слитые другими взломщиками базы для повторного вымогательства.

    Правоохранители закрыли фишинговый сервис Kratos

    Немецкие и американские правоохранители при поддержке властей Индонезии провели спецоперацию по ликвидации инфраструктуры Kratos — одной из крупнейших в мире платформ с функционалом «фишинг как услуга» (PhaaS). Об этом сообщило Федеральное ведомство уголовной полиции Германии.

    По данным следствия, сервис работал по подписочной модели: около 1800 клиентов ежемесячно запускали через него до 15 000 фишинговых кампаний. С конца 2024 года жертвами атак стали сотни тысяч пользователей более чем из 30 стран, преимущественно США и Европы. 

    В результате спецоперации правоохранители отключили около 200 серверов по всему миру. В Индонезии задержали предполагаемого организатора и разработчика сервиса.

    Исследователи кибербезопасности ANY.RUN провели реверс-инжиниринг атак и выделили ключевые особенности:

  • обход 2FA через кражу сессий. Kratos функционировал в режиме реверс-прокси на базе Node.js. Он в реальном времени транслировал запросы жертвы на официальный сайт Microsoft 365 и перехватывал не только логин и пароль, но и сессионный файл cookie. Это позволяло хакерам заходить в аккаунт в обход двухфакторной аутентификации;
  • доступность для дилетантов. Платформа распространялась через закрытый веб-сайт и Telegram-магазин. Любой низкоквалифицированный киберпреступник мог купить подписку за криптовалюту и развернуть готовую инфраструктуру;
  • взлом через QR-коды. В одной из зафиксированных Microsoft атак хакеры рассылали сотрудникам компаний письма с «налоговыми формами W-2» и персональными QR-кодами, перенаправлявшими на поддельную страницу входа;
  • цепочки атак. Украденные учетные данные использовались для проникновения во внутреннюю сеть организаций (сферы здравоохранения, ритейла и промышленности), чтения переписки и проведения атак на деловую почту.
  • Источник: ANY.RUN.

    По словам специалистов, хотя главные серверы отключены, сам исходный код набора остался у сотен покупателей. Атаки с использованием Kratos могут возобновиться на одноразовых доменах или взломанных сайтах под новым названием.

    Уязвимость в расширении Adobe Acrobat позволяла скрыто читать переписку в WhatsApp

    Исследователи из Guardio Labs раскрыли детали опасной цепочки уязвимостей в официальном браузерном расширении Adobe Acrobat для Google Chrome (более 314 млн пользователей). 

    Проблема, получившая название HermeticReader, позволяла злоумышленникам незаметно похищать данные пользователей из веб-версии WhatsApp.

    По данным экспертов, для проведения атаки хакерам не требовалось устанавливать вредоносное ПО на компьютер жертвы или похищать сессионные cookie. Единственное условие — заманить пользователя с установленным расширением Adobe Acrobat на фишинговый сайт.

    Как работала цепочка атаки:

    1. Злоумышленник загружал вредоносную страницу, которая вызывала встроенный iframe из ресурсов расширения Adobe Acrobat. Этот элемент отправлял команду на включение скрытого движка Hermes, отвечающего за интеграцию с WhatsApp.
    2. Вредоносная страница открывала WhatsApp Web в фоновой вкладке браузера, получала идентификатор и через расширение отправляла команды управления.
    3. Хакеры использовали особенности спецификации HTML (элемент <option> без указанного атрибута value отправляет весь вложенный текстовый контент) и отсутствие директивы form-action в политике безопасности контента WhatsApp Web. Это заставляло мессенджер отправить весь текст страницы на сервер хакеров.

    Источник: Guardio Labs.

    В результате злоумышленники могли за считанные секунды получить полный архив интерфейса WhatsApp: список чатов, имена контактов, историю открытой переписки и профильные данные пользователя.

    По словам экспертов Guardio Labs, уязвимость наглядно демонстрирует опасности поверхностной интеграции сторонних расширений. Мелкие недочеты в архитектуре софта при правильной комбинации способны полностью обнулить базовую изоляцию браузера. Исследователи настоятельно рекомендуют обновить расширение Adobe Acrobat до последней версии.

    Также на ForkLog:

  • Индия потребовала от GitHub удалить репозитории Bitchat.
  • В ООН оценили ущерб от скам-сетей в $114 млрд.
  • AFX Trade приостановила работу моста после вывода 24,15 млн USDC.
  • SecondFi прекратит работу после кражи 16,1 млн ADA.
  • Модели OpenAI взломали Hugging Face во время теста.
  • Пакистан создал подразделение по расследованию преступлений с криптовалютами.
  • Что почитать на выходных

    ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики. 

    Источник

    Средний рейтинг
    0 из 5 звезд. 0 голосов.