Теневые истории ,разная информация полезная и не очень

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
КАК ТЕНЕВЫЕ ПЛОЩАДКИ ИСЧЕЗАЮТ ВМЕСТЕ С ДЕНЬГАМИ ПОЛЬЗОВАТЕЛЕЙ

Теневая площадка может годами работать без серьёзных сбоев, накапливать репутацию и проводить тысячи сделок, а затем внезапно перестать открываться. Пользователи сначала предполагают техническую проблему, атаку или вмешательство правоохранительных органов, но иногда причиной становится exit scam - организованное исчезновение администрации вместе с деньгами участников.

Внутри таких площадок часто хранятся средства, внесённые продавцами в качестве депозитов, а также деньги покупателей, временно заблокированные до завершения сделок. Пока рынок работает стабильно, общая сумма постепенно растёт. В определённый момент владельцы могут решить, что украсть накопленные средства выгоднее, чем продолжать поддерживать сервис.

Перед исчезновением нередко появляются тревожные признаки:
🖤 выплаты продавцам начинают задерживаться;
🖤 поддержка перестаёт отвечать;
🖤 сбои объясняют техническими работами;
🖤 пользователей просят временно не выводить средства;
🖤 запускаются необычно выгодные акции;
🖤 администрация удаляет старые сообщения и контакты.

Один из самых известных случаев произошёл в 2015 году с рынком Evolution. Сначала площадка остановила вывод биткоинов, сославшись на технические трудности, а затем полностью исчезла. Владельцев заподозрили в присвоении пользовательских средств на сумму около 12 миллионов долларов. Особенно показательно, что до закрытия Evolution считался одним из наиболее стабильных и профессионально организованных рынков.

Другой громкий пример - Wall Street Market. В 2019 году его администрация, по версии следствия, попыталась провести exit scam и перевела на собственные счета криптовалюту из эскроу и пользовательских кошельков примерно на 11 миллионов долларов. Однако владельцы не успели бесследно исчезнуть: вскоре подозреваемых задержали в Германии.

В 2020 году прекратил работу Empire Market, считавшийся одним из крупнейших и наиболее известных рынков того периода. После продолжительной DDoS-атаки площадка исчезла вместе со средствами пользователей, а аналитики Chainalysis охарактеризовали произошедшее как exit scam. Позднее американские власти предъявили предполагаемым операторам обвинения и сообщили, что через рынок прошло более 430 миллионов долларов.

Более свежий случай связан с Incognito Market. В 2024 году его администрация также провела exit scam, после чего оператор попытался вымогать деньги у пользователей, угрожая раскрыть их данные. Позднее следователи связали владельца площадки с реальной личностью через криптовалютные переводы, а затем его арестовали.

Такие истории показывают, что даже многолетняя репутация и крупный оборот не являются гарантией. Чем больше средств площадка контролирует, тем сильнее соблазн однажды закрыть её и забрать всё накопленное. В теневой среде доверие может поддерживать рынок годами, но последнее решение всё равно остаётся за анонимной администрацией.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
ПОЧЕМУ ТЕНЕВЫЕ ПЛОЩАДКИ БОРЮТСЯ СО СКАМЕРАМИ

Со стороны может показаться странным, что на нелегальных площадках вообще существует борьба с мошенниками. Казалось бы, если деятельность сама по себе незаконна, то обман внутри такого сообщества должен считаться нормой. На практике всё наоборот. Для многих теневых форумов скамеры становятся одной из главных внутренних проблем, потому что они разрушают доверие между участниками и делают саму площадку менее привлекательной.

Большинство сделок на таких ресурсах строится исключительно на репутации. Покупатель не знает продавца лично, не может обратиться в полицию и не имеет привычных способов защиты. Если случаи обмана становятся массовыми, пользователи просто перестают совершать сделки или переходят на другие площадки. Поэтому администрация заинтересована не в борьбе с преступностью, а в сохранении работоспособности собственной экосистемы.

Именно поэтому на многих крупных форумах появляются внутренние механизмы контроля:
🖤 системы отзывов и репутации;
🖤 обязательные депозиты для продавцов;
🖤 проверка новых участников;
🖤 разделы с жалобами;
🖤 блокировка аккаунтов за подтверждённый обман;
🖤 публикация информации о скамерах для других пользователей.

Со стороны это может выглядеть почти как обычая работа маркетплейса, но цели совершенно другие. Такие меры не делают площадку безопасной или законной - они лишь помогают поддерживать уровень доверия, необходимый для существования нелегального рынка. Без него продавцы теряют покупателей, а сама площадка начинает быстро пустеть.

При этом полностью избавиться от мошенников не удаётся никогда. Они создают новые аккаунты, используют украденные профили, копируют известных продавцов или пытаются заработать на разовых сделках. Поэтому борьба со скамом превращается в постоянный процесс, а не в задачу, которую можно решить один раз.

Главный вывод простой: даже в теневой среде доверие остаётся важнейшим ресурсом. Именно поэтому крупные площадки вынуждены бороться не из принципов или желания защитить пользователей, а потому что без доверия перестаёт работать сам рынок, на котором они существуют.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
🌐 В Китае запустили первую сеть 10G для обычных пользователей

Китайские телекоммуникационные компании объявили о запуске первых коммерческих сетей 10G в нескольких городах страны. Новая технология обеспечивает скорость передачи данных до 10 Гбит/с, что в десятки раз превышает возможности привычных гигабитных подключений. Это позволяет загружать фильмы в формате 8K за считанные секунды, использовать облачные сервисы практически без задержек и открывает новые возможности для виртуальной и дополненной реальности.

Разработчики отмечают, что столь высокая скорость нужна не только для домашних пользователей. Инфраструктура рассчитана на развитие «умных» городов, автономного транспорта, телемедицины и промышленных систем, которым требуется стабильный обмен огромными объёмами данных в реальном времени. Пока технология доступна лишь в отдельных районах, однако в ближайшие годы её покрытие планируют значительно расширить.

Хотя большинству пользователей сегодня хватает и гораздо меньших скоростей, телеком-компании уже начинают строить сети с расчётом на технологии будущего. Как когда-то происходил переход с 3G на 4G, а затем на 5G, 10G может стать следующим этапом развития проводного интернета.

Пока одни страны только модернизируют существующую инфраструктуру, другие уже готовятся к эпохе сверхскоростных сетей нового поколения.

🖤 Как вы считаете, действительно ли обычным пользователям нужны такие скорости, или это скорее задел на будущее?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
КАК ПРЕСТУПНИКИ ПОКУПАЮТ НЕ ДАННЫЕ, А ДОСТУП К КОМПАНИЯМ

Когда говорят о киберпреступности, чаще всего представляют украденные базы данных или вредоносные программы. Но на теневых площадках давно существует другой рынок - рынок первоначального доступа. Здесь продают не информацию о компании, а уже готовую возможность попасть в её внутреннюю сеть. Для покупателей это экономит время, а для продавцов становится отдельным способом заработка.

Такой продавец не занимается шифрованием файлов или кражей денег. Его задача - найти уязвимую систему, получить доступ и выставить его на продажу. Покупателями могут стать самые разные преступные группы: от операторов ransomware до тех, кто специализируется на промышленном шпионаже или краже корпоративных данных. В результате одна успешная компрометация может несколько раз менять владельца ещё до того, как начнётся сама атака.

На подобных рынках обычно оценивают не компанию как таковую, а ценность доступа:
🖤 уровень полученных прав внутри сети
🖤 размер и известность организации
🖤 отрасль, в которой она работает
🖤 возможность повысить привилегии
🖤 наличие удалённого доступа к внутренним системам
🖤 вероятность того, что доступ останется незамеченным

Из-за этого одна и та же компания может оказаться интересной сразу нескольким покупателям. Продавец получает деньги за найденную точку входа, а дальше её используют уже другие участники схемы. Это делает современную киберпреступность похожей на конструктор, где разные люди отвечают за разные этапы атаки и редко выполняют всю работу самостоятельно.

Для защитников это создаёт дополнительную проблему. Даже если злоумышленник, который получил первоначальный доступ, больше ничего не сделал, это не означает, что опасность исчезла. Пока доступ остаётся активным, его могут купить через неделю, месяц или даже позже. Поэтому обнаружение подозрительной активности - это не конец расследования, а повод проверить, не стала ли инфраструктура товаром на теневом рынке.

Главный вывод простой: сегодня ценность для преступников представляет не только украденная информация. Всё чаще самым дорогим активом становится готовый вход в чужую систему, который затем используют другие участники преступной цепочки. Именно поэтому своевременное обнаружение и закрытие таких доступов нередко предотвращает гораздо более серьёзные последствия, чем кажется на первый взгляд.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
🛰️ Россия сделала ещё один шаг к созданию собственного спутникового интернета

Компания «Бюро 1440» сообщила об успешном выводе на орбиту второй серийной партии спутников связи, которые станут частью будущей низкоорбитальной группировки «Рассвет». Проект призван обеспечить высокоскоростной интернет по всей территории России, включая удалённые населённые пункты, морские суда, самолёты и железнодорожный транспорт.

После выхода на орбиту аппараты проходят проверку всех систем и постепенно будут переведены на рабочие позиции. В перспективе разработчики планируют развернуть сотни спутников, что позволит создать отечественную систему, аналогичную зарубежным низкоорбитальным сетям. Первые испытания спутникового интернета на транспорте, включая некоторые поезда, ожидаются уже в 2026–2027 годах.

Если проект будет реализован в полном объёме, это позволит обеспечить стабильную связь в регионах, где строительство традиционной инфраструктуры затруднено или экономически нецелесообразно. Для пользователей это может означать более доступный интернет в дороге, за городом и в труднодоступных районах страны.

Развитие спутниковых сетей постепенно становится одним из главных направлений мировой телекоммуникационной отрасли, а конкуренция в этой сфере только усиливается.

🖤 Как вы считаете, сможет ли спутниковый интернет со временем стать полноценной заменой привычной мобильной связи и проводному интернету?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
TORNADO CASH: ПОЧЕМУ СЕРВИСЫ СМЕШИВАНИЯ КРИПТЫ ОКАЗАЛИСЬ В ЦЕНТРЕ СПОРОВ

Tornado Cash стал одним из самых известных примеров того, как одна технология может восприниматься совершенно по-разному. Для одних криптомиксеры - это способ сохранить финансовую приватность в публичном блокчейне. Для других - удобный инструмент, который помогает преступникам скрывать происхождение украденной криптовалюты. Именно поэтому сервис оказался в центре расследований, санкций и судебных процессов.

Любой перевод в большинстве блокчейнов остаётся навсегда. Историю движения средств может увидеть любой желающий, а кошелёк постепенно обрастает связями с другими адресами. Миксер разрывает очевидную цепочку между отправителем и получателем, смешивая средства разных пользователей. Для законного владельца это может быть способом защитить конфиденциальность, а для преступника - возможностью усложнить расследование.

После громких криптокраж через миксеры обычно пытаются скрыть путь денег:
🖤 дробят сумму на множество переводов;
🖤 переводят активы между разными кошельками;
🖤 меняют токены и блокчейны;
🖤 используют посредников;
🖤 выводят средства небольшими частями.

Именно из-за этого Tornado Cash оказался под пристальным вниманием. Власти США заявляли, что через сервис проходили миллиарды долларов, включая средства, похищенные северокорейской группой Lazarus после взлома Ronin Network. В 2022 году сервис попал под санкции, что вызвало большой спор: можно ли ограничивать децентрализованный протокол, который продолжает работать без обычной компании или владельца.

Эта история поставила сразу несколько сложных вопросов:
🖤 где проходит граница между приватностью и сокрытием преступлений;
🖤 должен ли разработчик отвечать за использование своего кода;
🖤 можно ли регулировать полностью децентрализованные сервисы;
🖤 как бороться с отмыванием денег, не лишая обычных пользователей права на конфиденциальность.

Позже вокруг Tornado Cash продолжились уголовные дела против разработчиков, а в 2025 году Минфин США исключил сервис из санкционного списка. Но сам спор никуда не исчез - он лишь показал, насколько сложно искать баланс между свободой технологий и борьбой с преступностью.

Главный вывод простой: Tornado Cash - это не только история одного криптосервиса. Это пример того, как одна и та же технология может одновременно защищать приватность обычных пользователей и использоваться для сокрытия преступных денег. Именно поэтому споры вокруг подобных инструментов в ближайшие годы вряд ли закончатся.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
МИФ: УКРАДЕННУЮ КРИПТОВАЛЮТУ НЕВОЗМОЖНО ОТСЛЕДИТЬ

Криптовалюту часто воспринимают как цифровые деньги, которые после перевода мгновенно исчезают в анонимном пространстве. Отсюда и популярный миф: если монеты украли и отправили на другой кошелёк, найти их уже невозможно. Но большинство публичных блокчейнов устроено иначе - каждая транзакция сохраняется в реестре, а движение средств можно наблюдать даже спустя годы.

Сам кошелёк обычно не содержит имени владельца, поэтому блокчейн даёт псевдонимность, а не полную невидимость. Адрес выглядит как набор символов, но за ним остаётся история: откуда пришли средства, куда они ушли, на какие суммы делились и с какими сервисами взаимодействовали. Если одна из точек цепочки оказывается связана с биржей, обменником, изъятым устройством или известным преступным кошельком, анонимная схема начинает обрастать реальными связями.

После крупной кражи преступники обычно стараются усложнить маршрут:
🖤 дробят сумму на множество частей;
🖤 переводят активы между разными кошельками;
🖤 обменивают одни токены на другие;
🖤 перемещают средства между блокчейнами;
🖤 используют миксеры и посредников;
🖤 выводят деньги небольшими партиями.

Такие действия действительно усложняют анализ, но не обязательно уничтожают след. Исследователи умеют сопоставлять время операций, суммы, последовательность переводов и повторяющиеся модели поведения. Отдельные кошельки объединяют в кластеры, а движение активов рассматривают как карту финансовых связей. Исследования показывают, что средства можно прослеживать даже при переходах между разными блокчейнами и сервисами.

Особенно важен момент, когда украденную криптовалюту пытаются превратить во что-то пригодное для использования. Пока активы перемещаются между анонимными адресами, личность владельца может оставаться неизвестной. Но для вывода средств часто требуются биржи, платёжные сервисы, подарочные карты, товары или посредники. Именно здесь цифровой маршрут может пересечься с аккаунтом, устройством, адресом доставки или другой информацией из реального мира.

Правоохранительные органы неоднократно сообщали об изъятии криптовалюты после анализа цепочек транзакций. В делах о крупных хищениях средства находили по связанным адресам, блокировали на сервисах или отслеживали до инфраструктуры, где появлялась возможность установить участников. Это не означает, что вернуть удаётся всё, но утверждение о полной неотслеживаемости криптовалюты давно не соответствует реальности.

Даже миксеры не являются волшебной кнопкой, которая гарантированно стирает прошлое монет. Они запутывают связь между входящими и исходящими переводами, но остаются частью более широкой цепочки. Анализ может учитывать суммы, время, дальнейшее движение и точки, где активы снова попадают в известные сервисы. Именно поэтому некоторые миксеры становились объектами расследований, санкций и изъятий инфраструктуры.

Главная особенность блокчейна в том, что след не исчезает после завершения операции. Сегодня расследованию может не хватать данных, но через год появляется новая связанная транзакция, задержанный посредник или информация от биржи - и старая цепочка снова становится актуальной.

Поэтому украденная криптовалюта может быть сложной для отслеживания, но она не становится невидимой. Публичность блокчейна превращает каждый перевод в часть постоянной истории, а попытки скрыть деньги нередко лишь делают эту историю длиннее и заметнее.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
📱 В России могут обязать интернет-площадки маркировать контент, созданный искусственным интеллектом

Госдума приняла закон, который расширяет перечень интернет-площадок, обязанных отмечать материалы, созданные с помощью искусственного интеллекта. Новые требования направлены на то, чтобы пользователи могли понимать, где перед ними фотографии, видео или тексты, полностью или частично сгенерированные нейросетями.

Закон стал частью более широкой работы по регулированию ИИ в России. Предполагается, что правила маркировки будут распространяться на цифровые сервисы, подпадающие под действие документа, а порядок применения требований определят в подзаконных актах. Авторы инициативы считают, что это поможет снизить количество случаев, когда пользователи принимают сгенерированный контент за настоящий.

Развитие нейросетей сделало создание реалистичных изображений, видео и даже голосов доступным практически каждому. Поэтому вопрос о том, как отличать реальный контент от созданного ИИ, становится всё более актуальным не только для СМИ, но и для обычных пользователей.

Чем качественнее становятся нейросети, тем сложнее бывает понять, где заканчивается работа человека и начинается работа алгоритма.

🖤 Как вы считаете, должна ли маркировка ИИ-контента стать обязательной на всех площадках, или пользователи сами должны проверять информацию?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
LAZARUS: ЗАЧЕМ ГОСУДАРСТВЕННЫМ ХАКЕРСКИМ ГРУППАМ КРИПТОВАЛЮТНЫЕ АТАКИ

Большинство киберпреступных групп крадут деньги ради личной прибыли. С Lazarus история сложнее. Эту группу связывают с КНДР, а её атаки рассматривают как часть более широкой системы получения средств для государства, находящегося под международными санкциями. Поэтому криптовалютные кражи здесь выглядят не как отдельные эпизоды, а как источник финансирования, вокруг которого выстроена длительная и хорошо организованная работа.

Криптовалютная индустрия стала привлекательной целью по нескольким причинам. В ней вращаются крупные суммы, переводы проходят быстро, а проекты нередко развиваются быстрее, чем их системы защиты. Биржи, мосты между блокчейнами, кошельки и компании, работающие с цифровыми активами, могут хранить сотни миллионов долларов в инфраструктуре, где одна успешная атака приносит больше, чем множество мелких операций.

Lazarus связывают с целым рядом крупных криптохищений. Среди наиболее громких эпизодов - атака на сеть Ronin, связанную с игрой Axie Infinity, где в 2022 году было похищено около 620 миллионов долларов в криптовалюте. ФБР также возложило на связанных с КНДР участников ответственность за кражу около 100 миллионов долларов у Harmony Horizon Bridge и за другие атаки на криптосервисы.

Подобные операции обычно не ограничиваются одним взломом. После кражи начинается отдельный этап - попытка переместить и скрыть активы:
🖤 средства дробят на множество переводов;
🖤 меняют одни токены на другие;
🖤 используют разные блокчейны и посредников;
🖤 направляют часть активов через миксеры;
🖤 пытаются вывести криптовалюту через обменники и подставные аккаунты.

Именно этот этап показывает, что похитить криптовалюту недостаточно. Её ещё нужно превратить в деньги или другие ресурсы, не потеряв контроль над средствами. Но публичный блокчейн сохраняет историю операций, поэтому следователи могут отслеживать движение активов даже спустя месяцы. В отдельных случаях власти обнаруживали связанные кошельки, блокировали средства и вводили санкции против посредников, участвовавших в отмывании.

Особенность Lazarus заключается и в разнообразии методов. Группу связывали не только с прямыми атаками на криптоплатформы, но и с вредоносными приложениями, поддельными предложениями о работе, социальной инженерией и попытками внедриться в компании через сотрудников. Целью становится не просто техническая система, а человек, который обладает нужным доступом.

Поэтому государственные хакерские группы опаснее обычных мошеннических команд. У них могут быть долгосрочные задачи, больше времени на подготовку, специалисты разных направлений и возможность проводить сложные операции сериями. Неудача одной атаки не останавливает всю деятельность - методы меняются, цели пересматриваются, а украденные средства проходят через новые маршруты.

История Lazarus показывает, что криптовалютные преступления давно вышли за пределы обычного интернет-мошенничества. В некоторых случаях это уже инструмент государственной стратегии, где цифровая кража становится способом обходить ограничения и получать огромные суммы без традиционных банковских операций.

Главный вывод здесь простой: крупное криптохищение может быть не действиями нескольких людей, желающих быстро заработать. За ним может стоять системная структура, для которой блокчейн, биржи и цифровые кошельки - такое же поле операций, как финансовые учреждения и государственная инфраструктура.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
🌍 RuStore запустил функцию для доступа к российским сервисам за границей

Магазин приложений RuStore представил новую функцию «Коннект», которая позволяет пользоваться рядом российских цифровых сервисов во время поездок за рубеж. После обновления приложения пользователи смогут открывать мобильные банки, пользоваться «Госуслугами», маркетплейсами и другими сервисами без установки дополнительных программ. Функция работает бесплатно и встроена непосредственно в RuStore.

По словам разработчиков, соединение устанавливается через сам магазин приложений, поэтому пользователю не требуется отдельно искать и настраивать сторонние решения. Для активации достаточно обновить RuStore до актуальной версии и включить «Коннект» в разделе «Моё». При этом внутри России функция недоступна — она предназначена именно для использования за границей.

В компании отмечают, что новый инструмент должен упростить доступ к привычным российским онлайн-сервисам во время путешествий и командировок, избавив пользователей от необходимости искать дополнительные способы подключения.

Всё больше цифровых сервисов объединяются в единые экосистемы, где одно приложение постепенно начинает выполнять сразу несколько задач.

🖤 Как вы считаете, удобно, когда подобные функции встроены в уже знакомое приложение, или для таких задач лучше использовать отдельные специализированные сервисы?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
КАК ПАРТНЁРСКИЕ ПРОГРАММЫ ИЗМЕНИЛИ РЫНОК ВЫМОГАТЕЛЬСТВА

Рынок ransomware изменился не только из-за новых вредоносных программ. Сильнее всего его изменила сама модель работы: вымогательство стало не делом одной группы, которая делает всё сама, а партнёрской схемой. Одни создают инструмент и инфраструктуру, другие находят жертв, третьи покупают доступы, четвёртые ведут переговоры или помогают усиливать давление. Так атака превращается в цепочку ролей, где каждый участник получает свою часть выгоды.

Главная идея такой модели - разделить работу. Разработчику ransomware не обязательно самому искать каждую цель, а человеку с доступом к чужой сети не обязательно уметь писать вредоносный код. Они могут встретиться внутри теневой среды как “поставщик” и “исполнитель”. Из-за этого рынок стал быстрее расти: технический порог входа снизился, а атак стало больше, потому что участникам не нужно было владеть всей схемой целиком.

Обычно внутри партнёрских ransomware-схем появляются несколько ключевых ролей:
➖ разработчики и операторы вредоносной платформы;
➖ партнёры, которые проводят атаки;
➖ продавцы первичного доступа;
➖ переговорщики;
➖ участники, отвечающие за давление на жертву;
➖ люди, которые занимаются публикацией или распространением украденных данных.

Такая схема сделала вымогательство похожим на теневой рынок услуг. У групп появилась конкуренция за партнёров, репутация, условия сотрудничества, проценты от выкупа, правила поведения и внутренние конфликты. В преступной среде стало важно не только “иметь вирус”, но и выглядеть надёжным сервисом для тех, кто будет использовать этот инструмент в атаках.

Для жертв это делает ситуацию сложнее. За одной атакой может стоять не единая команда, а несколько участников, которые даже не всегда знают друг друга напрямую. Один продал доступ, другой запустил шифрование, третий выложил данные, четвёртый давит через переговоры. Поэтому расследование упирается не только в вопрос “какая группа атаковала”, но и в то, кто именно участвовал в цепочке.

Партнёрские программы также усилили масштаб проблемы. Если раньше крупная группа была ограничена собственными людьми и временем, то теперь она может расширяться за счёт сторонних исполнителей. Чем больше партнёров, тем больше атак, больше жертв и больше хаоса внутри самой преступной экосистемы. Но у этой модели есть обратная сторона: больше участников означает больше ошибок, конфликтов, сливов, споров о деньгах и следов.

Именно поэтому партнёрская схема одновременно сделала ransomware опаснее и уязвимее. Она помогла вымогательству стать массовым, но превратила его в сложную систему с зависимостями. А любая система, где много людей, денег и ролей, рано или поздно начинает оставлять следы - технические, финансовые и человеческие.

Главный вывод простой: современное ransomware держится не только на вредоносном коде. Оно держится на партнёрах, доступах, процентах и распределении задач. И чем больше вымогательство похоже на рынок услуг, тем яснее видно, что его сила - не в одном инструменте, а в целой сети людей, которые научились зарабатывать на чужом кризисе.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
🏦 Мошенники придумали схему с «заменой основного счёта» в Центробанке

Банк России предупредил о новом сценарии обмана россиян. Злоумышленники звонят человеку и сообщают, что с его прежнего места работы якобы произошла утечка персональных и банковских данных. Затем жертву пугают тем, что эти сведения могут использовать для незаконных переводов, а ответственность в итоге ляжет на владельца счетов.

Чтобы «избежать уголовных последствий», мошенники предлагают срочно заменить основной счёт в Центробанке. Человека убеждают снять все накопления в одном банкомате, а затем внести деньги через другой по продиктованным реквизитам. В действительности средства поступают на счета злоумышленников, а никаких личных счетов граждан в Банке России не существует.

Регулятор напоминает, что его сотрудники не звонят гражданам, не открывают для них счета и не требуют переводить деньги. При любом подобном разговоре рекомендуется положить трубку и самостоятельно связаться со своим банком по официальному номеру с карты или сайта.

В этой схеме злоумышленники рассчитывают не столько на доверие, сколько на страх: человеку не дают времени спокойно проверить информацию и подталкивают к немедленным действиям.

🖤 Смогли бы вы сразу распознать обман, если бы звонящий знал место вашей прежней работы и часть банковских данных?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
ПОЧЕМУ КИБЕРПРЕСТУПНЫЕ ГРУППЫ ВСЁ ЧАЩЕ РАБОТАЮТ КАК ОРГАНИЗАЦИИ

Образ одиночного хакера в тёмной комнате давно перестал описывать реальность киберпреступности. Да, отдельные люди и небольшие команды всё ещё существуют, но крупные схемы всё чаще напоминают не хаотичные атаки, а организованную систему. Внутри неё есть роли, распределение задач, внутренняя дисциплина, деньги, репутация, конфликты и даже что-то похожее на рабочие процессы.

Это особенно заметно на примере ransomware-групп, рынков украденных доступов, продавцов логов и теневых сервисов. Один человек не обязан делать всё сразу: искать жертву, писать код, заражать устройство, вести переговоры, отмывать деньги и публиковать украденные данные. Вместо этого появляется разделение труда. Кто-то отвечает за вредоносный инструмент, кто-то - за доступы, кто-то - за инфраструктуру, кто-то - за общение с жертвой, а кто-то просто продаёт свою часть цепочки другим участникам.

Такая модель удобна преступной среде по нескольким причинам:
🖤 проще масштабировать атаки;
🖤 легче привлекать новых участников;
🖤 можно разделить риски между разными ролями;
🖤 каждый занимается своей частью схемы;
🖤 инструменты и доступы превращаются в отдельные услуги;
🖤 репутация внутри теневой среды становится важной для сделок.

Именно поэтому киберпреступные группы всё чаще похожи на теневые компании, только построенные вокруг незаконных задач. У них могут быть партнёры, правила, внутренние каналы связи, “саппорт” для своих участников, обновления инструментов, финансовые договорённости и конкуренция с другими группами. Это не делает их стабильными или надёжными, но показывает, насколько далеко ушла киберпреступность от простого сценария “один человек - одна атака”.

При этом организационная модель создаёт не только силу, но и слабые места. Чем больше людей, ролей и процессов внутри группы, тем больше точек, где может появиться ошибка. Кто-то недоволен распределением денег, кто-то сливает переписку, кто-то использует старую инфраструктуру, кто-то повторяет привычные действия, кто-то не соблюдает дисциплину. То, что помогает группе расти, одновременно делает её более заметной и уязвимой.

В этом и заключается парадокс: киберпреступные группы становятся опаснее, когда начинают работать как организации, но именно организация оставляет следы. Появляются связи между участниками, финансовые потоки, технические зависимости, внутренние правила, переписки, конфликты и повторяющиеся процессы. Для расследований всё это может быть не менее важно, чем сам вредоносный код.

Главный вывод простой: современная киберпреступность держится не только на технологиях. Она держится на людях, ролях и управлении. И чем больше преступная группа пытается стать “сервисом” или “командой”, тем сильнее она зависит от того, что невозможно полностью автоматизировать: доверия, дисциплины, координации и человеческих ошибок.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
CONTI LEAKS: КАК ВНУТРЕННЯЯ ПЕРЕПИСКА RANSOMWARE-ГРУППЫ РАСКРЫЛА УСТРОЙСТВО ТЕНЕВОГО БИЗНЕСА

Conti Leaks стали редким случаем, когда ransomware-группу увидели не только снаружи - по атакам, выкупам и громким заявлениям, - но и изнутри. В 2022 году в сеть попали внутренние переписки, файлы и материалы, связанные с Conti. И именно они показали, что за ransomware может стоять не хаотичная группа людей, а организованная структура с ролями, задачами, конфликтами, рабочими чатами и почти офисной рутиной.

Самое интересное в этой истории не то, что преступники обсуждали атаки. Это было ожидаемо. Гораздо показательнее оказалось другое: внутри группы шли обычные рабочие процессы. Кто-то решал технические задачи, кто-то обсуждал доступы, кто-то координировал людей, кто-то занимался деньгами, кто-то спорил, кто-то жаловался, кто-то пытался наладить дисциплину. То есть ransomware выглядел не как “один вирус”, а как теневая организация, где вредоносная программа была только частью всей системы.

Утечки показали несколько важных вещей:
🖤 у группы были внутренние роли и распределение задач;
🖤 технические вопросы соседствовали с управлением людьми;
🖤 деньги, переговоры и инфраструктура обсуждались как рабочие процессы;
🖤 внутри возникали конфликты, недоверие и напряжение;
🖤 участники зависели не только от кода, но и от координации.

Именно поэтому Conti Leaks так часто вспоминают в контексте индустриализации киберпреступности. Когда группа работает долго и масштабно, ей мало просто иметь вредоносный инструмент. Нужно поддерживать инфраструктуру, искать доступы, общаться с партнёрами, следить за выплатами, решать спорные ситуации, обновлять инструменты и удерживать людей внутри схемы. Это уже не разовая атака, а управляемый процесс, похожий на нелегальную компанию.

Но утечки также показали слабую сторону такой модели. Чем больше группа похожа на организацию, тем больше следов она создаёт сама: переписки, роли, внутренние связи, документы, адреса, обсуждения, рабочие привычки. То, что помогает управлять преступным бизнесом, одновременно может стать материалом для анализа, расследований и публичного разоблачения.

В этом смысле Conti Leaks стали ударом не только по репутации группы. Они разрушили образ “невидимой команды”, которая действует где-то в полной тени. Оказалось, что даже внутри киберпреступной среды есть рутина, ошибки, человеческий фактор, недовольные участники и зависимость от коммуникаций. А там, где есть коммуникации, всегда есть риск, что однажды они перестанут быть закрытыми.

Главный вывод простой: ransomware-группа опасна не только своим кодом. Она опасна как система людей, денег и процессов. Но именно эта системность делает её уязвимой: чем сложнее внутренняя организация, тем больше мест, где можно увидеть, как она устроена на самом деле.

Krebs on Security писал о публикации внутренних логов Conti в 2022 году, Wired описывал утечку более 60 тысяч сообщений, исходного кода и внутренних документов, а исследование Conti Inc. отдельно выделяло в переписках темы бизнеса, техники, управления задачами, malware и “customer service/problem solving”.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
МИФ: ЕСЛИ КОМПАНИЯ ЗАПЛАТИЛА ВЫКУП, ИСТОРИЯ ЗАКОНЧИЛАСЬ

В ransomware-атаках выкуп часто воспринимают как финальную точку: компания заплатила, получила ключ, восстановила файлы - значит, кризис закончился. На первый взгляд это кажется понятной логикой, особенно если бизнес стоит, сотрудники не могут работать, клиенты ждут ответа, а каждый час простоя стоит денег. Но на практике выплата выкупа не всегда возвращает ситуацию в исходное состояние. Иногда она закрывает только одну часть проблемы, оставляя за собой технические, финансовые и репутационные последствия.

Главная ошибка этого мифа в том, что ransomware давно не ограничивается шифрованием файлов. Во многих атаках преступники сначала получают доступ к сети, изучают её, вытаскивают данные, а уже потом блокируют системы и требуют деньги. Поэтому даже если компания получает инструмент для расшифровки, остаётся вопрос: что именно уже скопировали, кто видел эти данные, где они могут всплыть и не остался ли в системе чужой доступ. Выкуп может помочь вернуть часть файлов, но он не стирает сам факт вторжения.

После оплаты остаётся слишком много неопределённости:
🖤 действительно ли все данные будут удалены;
🖤 не продадут ли их другим участникам;
🖤 не появится ли повторное требование;
🖤 не сохранился ли доступ внутри сети;
🖤 сработает ли ключ расшифровки полностью;
🖤 не начнут ли атаковать компанию снова, зная, что она готова платить.

Отдельная проблема - доверие к преступникам. Вымогатели могут обещать удалить данные, не публиковать архивы, помочь с восстановлением и “закрыть вопрос”, но у компании нет нормального механизма проверить выполнение этих обещаний. Даже если часть групп пытается поддерживать репутацию внутри теневой среды, это не превращает их в надёжных контрагентов. Они всё равно действуют незаконно, а обещание может быть нарушено, перепродано или просто оказаться способом быстрее получить деньги.

Есть и репутационная сторона. Если атака уже затронула клиентов, партнёров, документы или персональные данные, сама выплата не отменяет обязанности разбираться с последствиями. Нужно понимать, какие системы были затронуты, кого уведомлять, какие доступы менять, какие процессы пересматривать и как объяснять ситуацию тем, кто доверял компании свои данные. Иногда самый долгий этап начинается уже после того, как деньги переведены.

Поэтому выкуп - это не кнопка “отменить атаку”. Скорее это рискованная попытка выиграть время в очень плохой ситуации. Она может частично помочь с восстановлением, но не решает вопрос безопасности, не гарантирует тишину и не возвращает контроль автоматически. Если в сети осталась причина, из-за которой атака стала возможной, история может повториться уже в другой форме.

Главный вывод простой: оплата выкупа не делает компанию защищённой и не стирает последствия. Настоящее завершение начинается не с перевода денег, а с расследования инцидента, закрытия доступа, проверки систем, восстановления из чистых копий и пересмотра процессов. Иначе выкуп становится не финалом, а просто дорогой паузой перед следующей проблемой.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
ПОЧЕМУ КИБЕРАТАКИ ЧАСТО БЬЮТ НЕ В ЦЕЛЬ НАПРЯМУЮ, А ЧЕРЕЗ СЛАБОЕ ЗВЕНО

В кибератаках не всегда идут прямо в самую крупную и защищённую компанию. Иногда гораздо удобнее зайти сбоку: через подрядчика, внешний сервис, поставщика, небольшую IT-команду, бухгалтерский кабинет, облачную платформу или партнёра, у которого есть доступ к нужной системе. Такой подход опасен тем, что удар может начаться далеко от основной цели, но последствия всё равно дойдут до неё.

Это называется атакой через цепочку поставок. В обычной жизни компания редко работает полностью изолированно: она пользуется CRM, облачными хранилищами, платёжными сервисами, подрядчиками по рекламе, технической поддержкой, доставкой, бухгалтерией, хостингом и десятками других внешних решений. Каждый такой элемент может быть удобством, но одновременно становится ещё одной точкой риска.

Преступникам не всегда нужно взламывать самую защищённую дверь. Иногда достаточно найти ту, которую забыли проверить:
• подрядчик хранит доступы к клиентским системам;
• внешний сервис подключён к важным данным;
• сотрудник партнёра использует слабую защиту;
• старый аккаунт всё ещё имеет права;
• интеграция работает автоматически и почти не контролируется;
• у небольшой компании есть доступ к крупному клиенту.

Именно поэтому небольшие организации могут становиться интересны не сами по себе, а как точка входа. Для преступников они бывают удобнее крупной цели: меньше ресурсов на защиту, проще процессы, слабее контроль доступов, а доверие со стороны партнёров уже есть. Если такой доступ удаётся использовать, атака может перейти дальше - к клиентам, документам, внутренним системам или финансовым операциям.

Опасность таких атак в том, что жертва не всегда сразу понимает, где началась проблема. Основная компания может видеть странную активность у себя, но реальный источник окажется во внешнем сервисе или у партнёра. А подрядчик, в свою очередь, может считать себя “слишком маленьким”, чтобы быть интересным для атаки. В итоге слабое звено долго остаётся незаметным.

Здесь важен не только технический вопрос, но и организационный. Чем больше внешних связей у компании, тем важнее понимать, кто имеет доступ к данным, какие права выданы, как они проверяются и что происходит, если партнёр оказывается скомпрометирован. Без этого безопасность превращается в доверие на слово, а доверие - в удобный маршрут для атаки.

Главный вывод простой: кибератака не всегда начинается там, где её ждут. Иногда преступникам проще атаковать не главную цель, а того, кто стоит рядом с ней и уже имеет нужный доступ. Поэтому защищать нужно не только “свою систему”, но и всю сеть связей вокруг неё - подрядчиков, сервисы, интеграции и старые доступы, которые давно пора пересмотреть.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
COLONIAL PIPELINE: КАК КИБЕРАТАКА СТАЛА ПРОБЛЕМОЙ НЕ ТОЛЬКО ДЛЯ IT-ОТДЕЛА

История Colonial Pipeline стала одним из тех случаев, когда ransomware перестал восприниматься как “внутренняя техническая проблема”. В мае 2021 года атака на компанию привела к остановке части инфраструктуры, а последствия быстро вышли за пределы серверов, рабочих станций и корпоративной сети. Люди увидели не абстрактную киберугрозу, а очереди на заправках, тревогу из-за топлива и зависимость повседневной жизни от цифровых систем.

Именно поэтому этот кейс так часто вспоминают в разговорах о критической инфраструктуре. Атака была связана с IT-сетью, но ударила по процессам, которые влияют на реальный мир. Когда компания останавливает работу из-за риска для систем, проблема становится не только вопросом восстановления файлов. Она затрагивает логистику, поставки, клиентов, государственные службы, СМИ и обычных людей, которые вообще не знали, что зависят от этой инфраструктуры.

В подобных случаях ransomware опасен не только самим шифрованием. Опасна цепная реакция:
🖤 компания теряет контроль над частью процессов;
🖤 работа останавливается или ограничивается;
🖤 клиенты и партнёры не понимают, чего ждать;
🖤 СМИ усиливают тревогу вокруг ситуации;
🖤 возникает давление на руководство;
🖤 технический инцидент превращается в общественный кризис.

Colonial Pipeline показал, что граница между “цифровым” и “физическим” давно стала очень тонкой. Если нарушается работа системы, от которой зависит транспортировка топлива, последствия ощущаются не в панели администратора, а в городах, бизнесе, логистике и поведении людей. Даже если атакована не каждая техническая часть инфраструктуры, сама неопределённость уже может заставить компанию принимать жёсткие решения.

Этот случай также изменил отношение к ransomware как к угрозе. До подобных историй вымогательство часто воспринимали как проблему отдельных компаний: неприятно, дорого, но локально. После Colonial Pipeline стало очевидно, что атака на одну организацию может задеть целую цепочку зависимостей. Особенно если эта организация связана с энергией, транспортом, медициной, связью, финансами или поставками.

Важный вывод здесь не в том, что любая ransomware-атака автоматически превращается в национальный кризис. Важно другое: чем сильнее реальный мир зависит от цифровой инфраструктуры, тем меньше кибератака остаётся “делом айтишников”. Ошибка в доступах, заражение сети, украденный пароль или неготовность к инциденту могут быстро стать вопросом не только безопасности данных, но и устойчивости всей работы.

Colonial Pipeline стал показательным примером: киберпреступники могут атаковать экран, но последствия выходят далеко за его пределы. И чем важнее сервис для повседневной жизни, тем дороже обходится даже временная остановка.

CISA описывает атаку 7 мая 2021 года как момент, когда уязвимость взаимосвязанного общества стала “nationwide reality”, FBI подтвердило ответственность DarkSide, а Минюст США сообщал о выплате примерно 75 биткоинов и последующем изъятии части средств.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
🔤🔤
🧠 Исследователи обнаружили новый способ заставить ИИ придумывать несуществующие сайты

Специалисты в области информационной безопасности представили атаку под названием HalluSquatting. Её суть заключается в том, что злоумышленники заранее регистрируют доменные имена, которые нейросети могут «галлюцинировать» при написании кода или поиске информации.

Во время экспериментов исследователи выяснили, что ИИ иногда ссылается на несуществующие библиотеки, сайты или репозитории. Если такие адреса заранее зарегистрировать, пользователь может перейти на вредоносный ресурс или скачать заражённые файлы, даже не подозревая об этом.

По словам авторов исследования, проблема касается не конкретной нейросети, а особенностей работы больших языковых моделей. Особенно внимательными рекомендуют быть разработчикам, которые автоматически используют код и ссылки, предложенные ИИ.

Чем активнее искусственный интеллект используется в повседневной работе, тем важнее проверять не только ответы модели, но и все ссылки, библиотеки и ресурсы, которые она рекомендует.

🖤 Как думаете, через несколько лет проверка ответов нейросетей станет такой же обязательной привычкой, как сегодня проверка подозрительных ссылок?
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
МИФ: RANSOMWARE-АТАКИ КАСАЮТСЯ ТОЛЬКО ОГРОМНЫХ КОМПАНИЙ

Есть удобный миф: ransomware - это проблема гигантов, банков, корпораций, крупных заводов и международных сетей. Кажется, что если у компании нет громкого имени, миллиардных оборотов и огромного IT-отдела, то вымогателям она неинтересна. Но на практике атаки часто выбирают не по известности бренда, а по тому, насколько жертва уязвима, зависима от своих данных и готова быстро платить, чтобы восстановить работу.

Для преступников маленькая или средняя организация может быть даже удобнее крупной. У неё меньше ресурсов на защиту, слабее контроль доступов, реже проводятся учения, хуже настроены резервные копии, а один заражённый компьютер может быстро стать проблемой для всей работы. При этом последствия для такой компании бывают не менее болезненными: остановка заказов, потеря клиентских данных, срыв сроков, паралич бухгалтерии, недоступность документов и риск репутационного удара.

Ransomware опасен не только для “богатых целей”. Он бьёт по тем, для кого простой системы становится критичным. Это могут быть:
🖤 небольшие клиники и медицинские центры;
🖤 школы, колледжи и образовательные сервисы;
🖤 логистические компании и склады;
🖤 бухгалтерские и юридические фирмы;
🖤 интернет-магазины и локальные сервисы;
🖤 муниципальные учреждения;
🖤 подрядчики, через которых можно выйти на более крупные организации.

Отдельная проблема в том, что преступники всё чаще смотрят не только на размер компании, но и на ценность доступа. Маленький подрядчик может хранить документы крупного клиента. Небольшая IT-компания может иметь доступ к системам заказчиков. Локальная организация может обладать базой персональных данных, медицинскими сведениями, финансовыми документами или внутренней перепиской. Для атаки этого уже достаточно.

Миф о “нас это не касается” опасен тем, что он расслабляет. Если компания считает себя слишком маленькой для ransomware, она может годами откладывать базовые меры: нормальные резервные копии, обновления, ограничение прав сотрудников, контроль удалённого доступа, обучение работе с письмами и проверку подозрительных вложений. В итоге атака становится не внезапной катастрофой, а результатом накопленных слабых мест.

При этом вымогателям не всегда нужно идеально изучать жертву заранее. Многие атаки начинаются массово: через фишинг, украденные доступы, уязвимые сервисы, слабые пароли, заражённые файлы или уже купленный вход в сеть. Если система открылась - её могут использовать. А уже потом становится понятно, насколько жертва “выгодная” и какое давление на неё можно оказать.

Главный вывод простой: ransomware - это не только история про огромные корпорации из новостей. Это риск для любой организации, у которой есть данные, клиенты, документы, рабочие процессы и зависимость от цифровой инфраструктуры. Чем сильнее бизнес думает “мы слишком маленькие, чтобы нас трогали”, тем легче он может оказаться неподготовленным к атаке.
 

Pomidoriys

⚡ Contributor
ACTIVE NODE
INITIATED
LOCKBIT: КАК RANSOMWARE-ГРУППА РАБОТАЛА ПОЧТИ КАК ТЕНЕВОЙ СЕРВИС

LockBit стал одним из самых заметных примеров того, как киберпреступная группа может выглядеть не как хаотичная команда “взломщиков”, а как почти выстроенный теневой сервис. У неё была узнаваемость, репутация, партнёрская модель, публичное давление на жертв, обновления инструментов и собственная логика продвижения внутри криминальной среды. Это не делает такую структуру “бизнесом” в нормальном смысле, но показывает, насколько сильно ransomware-группы научились копировать элементы обычных компаний.

Главная особенность LockBit была не только в самом вредоносном ПО. Вокруг него существовала сервисная оболочка: партнёры, правила, переговоры, сайт для давления, публикация украденных данных, обещания “надёжности” для своих участников и постоянная борьба за статус на теневом рынке. Для жертв это выглядело как атака и вымогательство, а для самой криминальной среды - как продукт, который нужно поддерживать, обновлять и рекламировать.

У таких групп появляется почти корпоративная логика, только в преступной форме:
🖤 есть “бренд”, которому должны доверять партнёры;
🖤 есть инструменты, которые нужно обновлять;
🖤 есть участники, выполняющие разные роли;
🖤 есть переговоры и давление на жертву;
🖤 есть репутационные конфликты внутри самой теневой среды;
🖤 есть витрина, где показывают украденные данные и усиливают страх.

Именно поэтому LockBit часто обсуждают не только как ransomware, но и как пример индустриализации вымогательства. Группа работала с партнёрами, масштабировала атаки, использовала публичность как инструмент давления и превращала утечки в часть сценария. Жертву могли давить не только шифрованием файлов, но и угрозой публикации, обращением к клиентам, репутационными рисками и ощущением, что время работает против неё.

Но чем больше такая структура похожа на сервис, тем больше у неё слабых мест. Ей нужны инфраструктура, администрирование, партнёры, каналы связи, кошельки, панели управления, правила и люди, которые всё это поддерживают. Масштаб помогает расти, но одновременно делает группу заметнее: появляется больше внутренних следов, больше конфликтов, больше точек для наблюдения и больше участников, каждый из которых может ошибиться.

Операция Cronos стала важным ударом именно по этой “сервисной” стороне LockBit. Правоохранители били не только по отдельной программе, а по инфраструктуре, репутации и ощущению контроля, на котором держалась группа. Для ransomware-рынка это особенно болезненно: если партнёры начинают сомневаться, что сервис безопасен, стабилен и управляем, рушится не только техническая часть, но и доверие внутри самой криминальной системы.

История LockBit показывает, что современное ransomware - это уже не просто файл, который шифрует данные. Это теневая экосистема, где вредоносная программа становится только одним элементом. Вокруг неё строятся роли, переговоры, давление, реклама, репутация и инфраструктура.

Главный вывод здесь простой: чем сильнее киберпреступная группа пытается выглядеть как “сервис”, тем больше она зависит от доверия, процессов и людей. А значит, её слабость может быть не только в коде, но и в том, что любая криминальная организация, даже самая технологичная, всё равно остаётся организацией - с ошибками, конфликтами и следами.

CISA описывает LockBit как Ransomware-as-a-Service с партнёрами-аффилиатами, NCA называло LockBit крупнейшей ransomware-группой по глобальному влиянию на момент Operation Cronos, а Europol отдельно подчёркивал удар по инфраструктуре группы.
 
Верх