
За минувшую неделю зафиксирован ряд заметных инцидентов кибербезопасности, включая тайную выплату выкупа в биткоинах властями США, масштабную операцию Интерпола и исследование уязвимостей бесплатных VPN-сервисов.
Выкуп в биткоинах со стороны властей США
13 июня 2025 года администрация округа Юнион, штат Огайо, предположительно перевела киберпреступникам из группировки Kairos 9,44 биткоина (около 1 млн долларов на дату транзакции). Данные опубликованы аналитиками Ransom-ISAC.
Атака отличалась отсутствием шифрования инфраструктуры. Злоумышленники ограничились прямым шантажом фактом утечки 2 ТБ конфиденциальных данных граждан. Первоначальный запрос составлял 3 млн долларов, по итогам месячных переговоров сумму снизили до 1 млн долларов. После получения криптовалюты средства разделили и направили через кошельки на депозитные адреса бирж Bybit, OKX и российского сервиса BELQI.
В подтверждение «сделки» группировка предоставила лишь перечень файлов с пометкой об удалении, что аналитики не сочли гарантией уничтожения информации. Связанные с Kairos адреса продолжали движение средств до мая 2026 года, хотя публичная активность группы прекращена.
Глобальная операция Интерпола First Light 2026
Интерпол подвел итоги специальной операции First Light 2026, длившейся с 15 января по 30 апреля. В ней участвовали правоохранительные органы 97 стран. Основными целями являлись организованные группы, специализирующиеся на инвестиционных аферах, компрометации деловой переписки, романтическом скаме и шантаже.
Применялся механизм I-GRIP (Global Rapid Intervention of Payments) для оперативного замораживания транзакций, включая переводы на криптокошельки. Зафиксированы следующие результаты: задержано 5 811 подозреваемых, конфисковано и перехвачено 293 млн долларов, заблокировано более 31 000 банковских счетов и криптокошельков, раскрыто свыше 23 700 уголовных дел, выявлено более 142 000 потерпевших.
Один из крупных эпизодов раскрыт в Таиланде: через криптокошелек преступной сети за 10 месяцев прошло свыше 122,5 млн долларов нелегальных средств с конвертацией фиата в цифровые активы и кроссчейн-свопами. В Эсватини ликвидирована сеть нелегальных онлайн-казино, а на Шри-Ланке проведены массовые рейды по скам-центрам.
Уязвимости бесплатных VPN-сервисов
Группа исследователей из Университета Мичигана, Университета Нью-Мексико и Индийского технологического института в Дели проанализировала более 280 бесплатных VPN-приложений из Google Play с общим числом загрузок свыше 2,4 млрд. Использовалась платформа MVPNalyzer для автоматизированного аудита.
Выявлены дефекты: пять приложений загружали конфигурации по незашифрованному протоколу HTTP, что позволяло перехватывать трафик в публичных сетях. В 29 случаях происходила утечка DNS-запросов, раскрывающая посещаемые ресурсы, а шесть сервисов допускали выход браузерного трафика за пределы туннеля. 169 приложений не маскировали соединения, вопреки заявленным в описаниях возможностям обхода блокировок.
Более 80% проверенных сервисов обращались к рекламным серверам. 76 из них передавали рекламный идентификатор устройства и метаданные для цифрового отпечатка, одно приложение отправляло GPS-координаты. При конфигурации OpenVPN 89% использовали лишь один фактор аутентификации, а каждая пятая программа полагалась на устаревшие шифры Blowfish и Triple DES.
Другие инциденты кибербезопасности
Отбывающий тюремный срок гражданин Болгарии Росен Иосифов организовал незаконный вывод конфискованных у него 290 000 долларов в криптовалюте. В январе 2024 года он использовал несколько бирж и миксеров для сокрытия транзакций. Ранее, в 2021 году, его осудили на 111 месяцев за отмывание около 5 млн долларов через криптобиржу RG Coins. Новые обвинения грозят ему сроком до 25 лет.
Группировка Lurking Lizard, действующая минимум с августа 2022 года, заражала устройства пользователей для создания нелегальной прокси-сети. Вредоносные программы распространялись через поддельные установщики 7-Zip, WhatsApp, загрузчики видео и приложение wirevpn. Инфраструктура насчитывает более 230 фальшивых доменов. Сеть позиционировалась под видом известных прокси-сервисов IPIDEA, SmartProxy, IP Royal и 911Proxy. Сформированный ботнет продавался другим преступникам для сокрытия следов атак и подмены IP-адресов.