• bitcoinBitcoin (BTC) $ 62,013.00
  • ethereumEthereum (ETH) $ 1,740.83
  • tetherTether (USDT) $ 0.999132
  • bnbBNB (BNB) $ 564.26
  • usd-coinUSDC (USDC) $ 0.999925
  • xrpXRP (XRP) $ 1.08
  • solanaSolana (SOL) $ 77.18
  • tronTRON (TRX) $ 0.327570
  • staked-etherLido Staked Ether (STETH) $ 2,265.05
  • figure-helocFigure Heloc (FIGR_HELOC) $ 1.03
  • hyperliquidHyperliquid (HYPE) $ 68.21
  • dogecoinDogecoin (DOGE) $ 0.071912
  • usdsUSDS (USDS) $ 0.999860
  • rainRain (RAIN) $ 0.014719
  • leo-tokenLEO Token (LEO) $ 9.44
  • wrapped-stethWrapped stETH (WSTETH) $ 2,779.67
  • zcashZcash (ZEC) $ 463.07
  • whitebitWhiteBIT Coin (WBT) $ 55.01
  • wrapped-bitcoinWrapped Bitcoin (WBTC) $ 76,243.00
  • cardanoCardano (ADA) $ 0.166882
  • binance-bridged-usdt-bnb-smart-chainBinance Bridged USDT (BNB Smart Chain) (BSC-USD) $ 0.998762
  • stellarStellar (XLM) $ 0.181576
  • wrapped-beacon-ethWrapped Beacon ETH (WBETH) $ 2,466.93
  • moneroMonero (XMR) $ 321.61
  • chainlinkChainlink (LINK) $ 7.60
  • canton-networkCanton (CC) $ 0.125995
  • wrapped-eethWrapped eETH (WEETH) $ 2,465.31
  • bitcoin-cashBitcoin Cash (BCH) $ 232.12
  • daiDai (DAI) $ 0.999578
  • susdssUSDS (SUSDS) $ 1.08
  • usd1-wlfiUSD1 (USD1) $ 0.998963
  • ethena-usdeEthena USDe (USDE) $ 0.998447
  • the-open-networkGram (prev. Toncoin) (GRAM) $ 1.59
  • coinbase-wrapped-btcCoinbase Wrapped BTC (CBBTC) $ 76,366.00
  • litecoinLitecoin (LTC) $ 43.66
  • global-dollarGlobal Dollar (USDG) $ 0.999846
  • hashnote-usycCircle USYC (USYC) $ 1.13
  • wethWETH (WETH) $ 2,268.37
  • hedera-hashgraphHedera (HBAR) $ 0.069047
  • suiSui (SUI) $ 0.705095
  • paypal-usdPayPal USD (PYUSD) $ 1.00
  • usdt0USDT0 (USDT0) $ 0.998824
  • avalanche-2Avalanche (AVAX) $ 6.41
  • crypto-com-chainCronos (CRO) $ 0.056823
  • tether-goldTether Gold (XAUT) $ 4,072.87
  • shiba-inuShiba Inu (SHIB) $ 0.000004
  • nearNEAR Protocol (NEAR) $ 1.87
  • blackrock-usd-institutional-digital-liquidity-fundBlackRock USD Institutional Digital Liquidity Fund (BUIDL) $ 1.00
  • ondo-us-dollar-yieldOndo US Dollar Yield (USDY) $ 1.13
  • ethena-staked-usdeEthena Staked USDe (SUSDE) $ 1.22
  • uniswapUniswap (UNI) $ 3.31
  • bittensorBittensor (TAO) $ 204.49
  • world-liberty-financialWorld Liberty Financial (WLFI) $ 0.058177
  • pax-goldPAX Gold (PAXG) $ 4,076.60
  • memecoreMemeCore (M) $ 1.34
  • aster-2Aster (ASTER) $ 0.619748
  • htx-daoHTX DAO (HTX) $ 0.000002
  • okbOKB (OKB) $ 77.64
  • ripple-usdRipple USD (RLUSD) $ 0.999985
  • ondo-financeOndo (ONDO) $ 0.317886
  • little-pepe-5Little Pepe (LILPEPE) $ 2.16
  • usddUSDD (USDD) $ 0.999189
  • syrupusdcsyrupUSDC (SYRUPUSDC) $ 1.15
  • falcon-financeFalcon USD (USDF) $ 0.996716
  • polkadotPolkadot (DOT) $ 0.829454
  • morphoMorpho (MORPHO) $ 2.11
  • mantleMantle (MNT) $ 0.415653
  • dexeDeXe (DEXE) $ 28.83
  • aaveAave (AAVE) $ 87.40
  • bfusdBFUSD (BFUSD) $ 0.998381
  • worldcoin-wldWorldcoin (WLD) $ 0.372382
  • skySky (SKY) $ 0.053435
  • internet-computerInternet Computer (ICP) $ 2.16
  • bitget-tokenBitget Token (BGB) $ 1.64
  • pi-networkPi Network (PI) $ 0.102112
  • ethereum-classicEthereum Classic (ETC) $ 6.93
  • pepePepe (PEPE) $ 0.000003
  • united-stablesUnited Stables (U) $ 0.999800
  • jupiter-perpetuals-liquidity-provider-tokenJupiter Perpetuals Liquidity Provider Token (JLP) $ 4.00
  • eutblSpiko EU T-Bills Money Market Fund (EUTBL) $ 1.20
  • blockchain-capitalBlockchain Capital (BCAP) $ 106.63
  • quant-networkQuant (QNT) $ 64.75
  • kucoin-sharesKuCoin (KCS) $ 6.80
  • janus-henderson-anemoy-treasury-fundJanus Henderson Anemoy Treasury Fund (JTRSY) $ 1.11
  • jito-staked-solJito Staked SOL (JITOSOL) $ 124.46
  • usdgoUSDGO (USDGO) $ 0.999983
  • stable-2​​Stable (STABLE) $ 0.035383
  • kelp-dao-restaked-ethKelp DAO Restaked ETH (RSETH) $ 2,404.69
  • superstate-short-duration-us-government-securities-fund-ustbInvesco Short Duration US Government Securities Fund (USTB) $ 11.14
  • justJUST (JST) $ 0.095539
  • binance-peg-wethBinance-Peg WETH (WETH) $ 2,262.26
  • polygon-ecosystem-tokenPOL (ex-MATIC) (POL) $ 0.075861
  • rocket-pool-ethRocket Pool ETH (RETH) $ 2,631.35
  • cosmosCosmos Hub (ATOM) $ 1.56
  • kaspaKaspa (KAS) $ 0.028830
  • binance-bridged-usdc-bnb-smart-chainBinance Bridged USDC (BNB Smart Chain) (USDC) $ 0.999945
  • render-tokenRender (RENDER) $ 1.53
  • algorandAlgorand (ALGO) $ 0.084334
  • wbnbWrapped BNB (WBNB) $ 759.61
  • adi-tokenADI (ADI) $ 5.90

Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

0 11

Мы собрали наиболее важные новости из мира кибербезопасности за неделю.

  • Хакеры могли получить данные около 6000 дипломатов Южной Кореи.
  • Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков.
  • Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру.
  • Производитель поездов Stadler отказался платить $12,2 млн хакерам.
  • Содержание:

    Хакеры могли получить данные около 6000 дипломатов Южной Кореи

    Министерство иностранных дел Южной Кореи подтвердило, что правительственная дипломатическая академия подверглась масштабной кибератаке, которая привела к утечке значительного объема данных. Об этом сообщает агентство Reuters.

    Злоумышленники использовали ранее неизвестную уязвимость нулевого дня и слабые места в конфигурации системы онлайн-образования Корейской национальной дипломатической академии. Власти не исключают причастность хакеров КНДР.

    Атакующие захватили контроль над сервером с апреля по май 2025 года и оставались незамеченными вплоть до февраля 2026 года. Доступ заблокировали лишь после того, как одно из ведомств зафиксировало подозрительную активность.

    По информации СМИ, ссылающихся на источники в правительстве, во взломанной системе хранились обучающие материалы и административная информация, включая имена и пользовательские ID слушателей курсов. В результате атаки могли быть скомпрометированы личные данные около 6000 действующих и бывших дипломатов, в том числе работающих за рубежом, а также прикомандированных чиновников.

    Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков

    Новый вредонос Dolphin X использовал ИИ для сортировки и ранжирования зараженных устройств с помощью функции AI Profiler. Об этом сообщил аналитик Дэниел Келли из Varonis.

    Софт решает главную проблему хакеров при проведении таких кампаний — отфильтровывает огромный объем украденных данных, на обработку которых в обычных условиях уходит слишком много времени. Троян с функцией стилера обнаружили на одном из теневых форумов, где его продвигал продавец под ником Kontraktnik.

    Dolphin X анализирует взломанные машины, присваивая каждой из них рейтинг ценности.

    Модуль AI Profiler отслеживает активность пользователя, активный софт, посещаемые домены в браузере и специфические файлы, после чего генерирует сводку с ранжированным списком жертв. Вредонос также приоритизирует устройства для атаки: с доступом к корпоративным сетям, облачным средам, инфраструктуре разработчиков или крупным криптокошелькам.

    Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

    Источник: Varonis.

    По данным эксперта, панель управления Dolphin X состоит из 329 функций в 10 категориях и поддерживает кражу данных из более чем 300 приложений:

  • девять популярных браузеров на движках Chromium и Gecko;
  • 100 браузерных расширений и 65 десктопных криптокошельков;
  • 10 менеджеров паролей и свыше 30 командных утилит для работы с облачными сервисами;
  • конфигурационные файлы с расширением .env, ключи SSH и учетные данные разработчиков.
  • Эксперты отмечают, что, в отличие от большинства известных случаев, где ИИ применяли для генерации фишинговых писем, вредоносного кода или автоматизации общения с жертвами, Dolphin X использует нейросети для другой задачи — анализа похищенной информации и автоматической оценки ценности зараженных устройств. 

    Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру

    Децентрализованная торговая платформа Ostium потеряла $23,75 млн в результате атаки на внешнюю инфраструктуру ценовых оракулов. Торги на платформе приостановлены c 16 июля и пока не возобновлены.

    Ostium работает на базе Arbitrum и позволяет торговать традиционными и криптовалютными активами напрямую из кошелька с расчетами в USDC.

    Согласно заявлениям руководства DEX, злоумышленник взломал офчейн-инфраструктуру, которая передает ценовые данные в протокол. После подмены отчетов атакующий быстро открывал и закрывал крупные позиции, генерируя искусственную прибыль за счет средств в хранилище провайдеров ликвидности.

    В частности, он транслировал искусственно заниженную цену биткоина на уровне $5000. 

    Платформа уведомила сообщество об инциденте 16 июля, сообщив о приостановке торгов и передаче информации в правоохранительные органы. 

    По данным PeckShieldAlert, похищенные USDC были конвертированы в 12 080 ETH, из которых 10 540 ETH отправлены в миксер Tornado Cash.

    Средства трейдеров, размещенные в отдельном смарт-контракте, не пострадали. Открытые длинные и короткие позиции не были закрыты или ликвидированы — они заморожены до возобновления торгов. Ostium обещает уведомить пользователей не менее чем за 24 часа до перезапуска; позиции обновят с учетом цен на момент открытия торгов.

    Производитель поездов Stadler отказался платить $12,2 млн хакерам

    Швейцарский машиностроительный гигант Stadler Rail — один из крупнейших мировых производителей поездов, локомотивов и железнодорожной автоматики — столкнулся с вымогательством со стороны группировки Everest. Об этом в июле сообщило руководство предприятия. 

    Преступники потребовали 10 млн швейцарских франков (по курсу на момент написания около $12,2 млн), угрожая опубликовать похищенные документы. Менеджеры категорически отказались платить и обратились в полицию кантона Тургау.

    По данным Stadler, хакеры взломали стороннюю платформу обмена данными, которую компания использовала совместно с одним из поставщиков. Внутренние IT-системы, производственные мощности и системы управления поездами по всему миру не пострадали.

    Доступной злоумышленникам оказалась лишь техническая документация общего характера, некритичная для безопасности. Персональные данные граждан и сотрудников не затронуты.

    Это не первая атака на машиностроительный гигант: в 2020 году Stadler уже сталкивалась со взломом, однако и тогда компании удалось оперативно изолировать угрозу.

    Группировка Everest действует с 2020 года. Как и многие современные синдикаты, со временем она отказалась от зашифровки файлов и переключилась на чистую кражу данных с последующим шантажом. Кроме того, хакеры нередко выступают в роли брокеров первоначального доступа или перекупают слитые другими взломщиками базы для повторного вымогательства.

    Правоохранители закрыли фишинговый сервис Kratos

    Немецкие и американские правоохранители при поддержке властей Индонезии провели спецоперацию по ликвидации инфраструктуры Kratos — одной из крупнейших в мире платформ с функционалом «фишинг как услуга» (PhaaS). Об этом сообщило Федеральное ведомство уголовной полиции Германии.

    По данным следствия, сервис работал по подписочной модели: около 1800 клиентов ежемесячно запускали через него до 15 000 фишинговых кампаний. С конца 2024 года жертвами атак стали сотни тысяч пользователей более чем из 30 стран, преимущественно США и Европы. 

    В результате спецоперации правоохранители отключили около 200 серверов по всему миру. В Индонезии задержали предполагаемого организатора и разработчика сервиса.

    Исследователи кибербезопасности ANY.RUN провели реверс-инжиниринг атак и выделили ключевые особенности:

  • обход 2FA через кражу сессий. Kratos функционировал в режиме реверс-прокси на базе Node.js. Он в реальном времени транслировал запросы жертвы на официальный сайт Microsoft 365 и перехватывал не только логин и пароль, но и сессионный файл cookie. Это позволяло хакерам заходить в аккаунт в обход двухфакторной аутентификации;
  • доступность для дилетантов. Платформа распространялась через закрытый веб-сайт и Telegram-магазин. Любой низкоквалифицированный киберпреступник мог купить подписку за криптовалюту и развернуть готовую инфраструктуру;
  • взлом через QR-коды. В одной из зафиксированных Microsoft атак хакеры рассылали сотрудникам компаний письма с «налоговыми формами W-2» и персональными QR-кодами, перенаправлявшими на поддельную страницу входа;
  • цепочки атак. Украденные учетные данные использовались для проникновения во внутреннюю сеть организаций (сферы здравоохранения, ритейла и промышленности), чтения переписки и проведения атак на деловую почту.
  • Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

    Источник: ANY.RUN.

    По словам специалистов, хотя главные серверы отключены, сам исходный код набора остался у сотен покупателей. Атаки с использованием Kratos могут возобновиться на одноразовых доменах или взломанных сайтах под новым названием.

    Уязвимость в расширении Adobe Acrobat позволяла скрыто читать переписку в WhatsApp

    Исследователи из Guardio Labs раскрыли детали опасной цепочки уязвимостей в официальном браузерном расширении Adobe Acrobat для Google Chrome (более 314 млн пользователей). 

    Проблема, получившая название HermeticReader, позволяла злоумышленникам незаметно похищать данные пользователей из веб-версии WhatsApp.

    По данным экспертов, для проведения атаки хакерам не требовалось устанавливать вредоносное ПО на компьютер жертвы или похищать сессионные cookie. Единственное условие — заманить пользователя с установленным расширением Adobe Acrobat на фишинговый сайт.

    Как работала цепочка атаки:

    1. Злоумышленник загружал вредоносную страницу, которая вызывала встроенный iframe из ресурсов расширения Adobe Acrobat. Этот элемент отправлял команду на включение скрытого движка Hermes, отвечающего за интеграцию с WhatsApp.
    2. Вредоносная страница открывала WhatsApp Web в фоновой вкладке браузера, получала идентификатор и через расширение отправляла команды управления.
    3. Хакеры использовали особенности спецификации HTML (элемент <option> без указанного атрибута value отправляет весь вложенный текстовый контент) и отсутствие директивы form-action в политике безопасности контента WhatsApp Web. Это заставляло мессенджер отправить весь текст страницы на сервер хакеров.

    Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

    Источник: Guardio Labs.

    В результате злоумышленники могли за считанные секунды получить полный архив интерфейса WhatsApp: список чатов, имена контактов, историю открытой переписки и профильные данные пользователя.

    По словам экспертов Guardio Labs, уязвимость наглядно демонстрирует опасности поверхностной интеграции сторонних расширений. Мелкие недочеты в архитектуре софта при правильной комбинации способны полностью обнулить базовую изоляцию браузера. Исследователи настоятельно рекомендуют обновить расширение Adobe Acrobat до последней версии.

    Также на ForkLog:

  • Индия потребовала от GitHub удалить репозитории Bitchat.
  • В ООН оценили ущерб от скам-сетей в $114 млрд.
  • AFX Trade приостановила работу моста после вывода 24,15 млн USDC.
  • SecondFi прекратит работу после кражи 16,1 млн ADA.
  • Модели OpenAI взломали Hugging Face во время теста.
  • Пакистан создал подразделение по расследованию преступлений с криптовалютами.
  • Что почитать на выходных

    ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики. 

    Источник: forklog.com

    Оставьте ответ

    Ваш электронный адрес не будет опубликован.