DeadLock осваивает Polygon,乌克兰网络警察捣毁假兑换商网络:本周摘要

过去一周网络安全领域事件频发。从涉及“办公室”的线下诈骗到针对关键基础设施的复杂攻击,再到将区块链用于黑暗目的——我们梳理了最引人关注的案例。
乌克兰:捣毁虚假兑换商网络
乌克兰网络警察取缔了名为Money 24/7的诈骗网络,该网络伪装成合法的货币和加密资产兑换服务。该骗局设计得极为周密:不法分子创建了高质量的网站,积极运营Telegram频道,注册了商标,甚至租用了带收银台的办公室以营造可靠的假象。
客户被邀请到办公室进行“线下”交易,在那里他们交出大量现金,却始终未能获得加密货币。为了拖延时间,骗子会转账部分金额并出具书面“保证”。在全国七个地区进行的20多次搜查中,查获了超过2000万格里夫纳的现金、计算机设备和文件。组织者面临最高12年的监禁。在已确认的一起案件中,损失接近160万格里夫纳。
FBI警告网络霸凌浪潮
FBI与美国大学生体育协会联合发现,针对从社交媒体和云存储窃取私密照片和视频的攻击激增。黑客特别关注学生运动员。攻击始于一条关于账户被锁定的钓鱼短信或电子邮件。账户被入侵后,不法分子以公开材料相威胁索要赎金。即使支付了赎金,被盗内容和受害者的个人数据也常常在暗网上出售,引发新一轮的骚扰。
空中袭击:达美航空航班事件
达美航空公司正在调查一架从拉斯维加斯飞往亚特兰大的591号航班上发生的网络事件,该航班在黑客大会DEF CON 34结束后不久起飞。据现有信息,机上不法分子通过发送伪造数据包强制将乘客从合法Wi-Fi断开,并创建了一个名为“Delta WiFi Fast”的虚假网络。连接该网络后会打开一个欺诈性的授权页面,用于窃取Google账户密码。
机组人员发现异常后,完全切断了机上Wi-Fi电源30分钟。航空公司强调,导航系统未受影响。抵达亚特兰大后,警察登机,嫌疑人被讯问,其设备被没收。
Jewelbug:中国黑客的双重生活
Symantec的分析师揭露了Jewelbug(Earth Alux)组织,该组织将政府网络间谍活动与大规模加密货币诈骗相结合。攻击目标为中东和亚洲的政府和军事机构。黑客入侵了国家供应商的网页托管平台,并植入恶意JavaScript代码以窃取15个部委的会话cookie。
与此同时,该组织运营着一个由数百个伪装成Binance和OKX交易所的虚假域名组成的网络。为了在搜索引擎中推广这些网站,他们使用了僵尸网络,内容则由人工智能生成。在Jewelbug的基础设施中发现了超过一百万条日志、58万个被盗cookie和数千条凭据。
DeadLock:Polygon区块链上的勒索者
攻击美国、欧洲和土耳其公司的勒索组织DeadLock在其基础设施方法上实现了革命性突破。据Microsoft Threat Intelligence和Group-IB专家称,他们不再使用传统服务器,而是转向基于Polygon区块链的去中心化解决方案。
关键创新在于赎金要求的格式。受害者收到的不是文本文件,而是一个名为RECOVERY_CHAT的HTML文件,它是一个独立的网页应用程序。其JavaScript代码直接与Polygon中的智能合约交互,以轮换代理服务器地址。如果执法部门封锁一个地址,操作者只需更新智能合约中的记录,通信即可恢复。这创造了“几乎无限”的绕过封锁选项。
该恶意软件本身使用Curve25519和XChaCha20混合加密,为文件分配.dlock扩展名。它会伪装自身活动,在系统高负载时暂停,并在完成工作后自毁。
对波兰热电厂的网络攻击
CERT Polska披露了对一家为5万居民供热的联合热电厂的攻击细节。该事件发生在2025年12月,但调查直到现在才完成。此案的独特之处在于入侵途径:黑客通过电网运营商的私有蜂窝网络进入网络,仅使用设备的常规功能。
从一台未启用MFA的风力发电站开始,不法分子通过防火墙和Teltonika路由器到达热电厂受出厂密码保护的WAGO控制器。12月29日,他们将西门子S7控制器切换到停止模式,导致蒸汽轮机物理停机。黑客系统性地销毁证据,重置设备设置,但工作人员成功恢复了系统运行。
我的评论:DeadLock转向区块链对整个安全市场来说是一个警钟。使用智能合约管理勒索软件基础设施使打击它们从根本上变得更加困难。这不仅仅是进化,而是范式的转变,要求防御者采取全新的方法,包括监控链上活动。