Когда код становится угрозой: 5 вирусов, которые потрясли мир
Компьютерные вирусы - это не просто «глюки», иногда это тщательно выстроенные цепочки, способные парализовать инфраструктуру, украсть миллиарды или даже физически разрушить оборудование.
1. Stuxnet (2010)
Этот червь вошёл в историю как, вероятно, первое масштабное кибероружие, нацеленное на физическую инфраструктуру. Его мишенью стали промышленные системы управления: в частности, центрифуги для обогащения урана на иранском объекте в Натанзе.
Stuxnet использовал сразу несколько уязвимостей нулевого дня в Windows и в ПО Siemens (Step7 и WinCC). Он не просто заражал компьютеры: попав в систему, червь перехватывал поток данных между контроллерами и рабочими станциями. Он подменял команды: отправлял ложные сигналы оборудованию, заставляя центрифуги разгоняться, а затем резко тормозить. Для операторов система продолжала показывать нормальную работу, вирус маскировал свою деятельность, пока машины физически разрушались. По оценкам, он вывел из строя почти пятую часть иранских центрифуг.
Широко распространено мнение, что Stuxnet, результат совместной разработки спецслужб США и Израиля с целью замедлить иранскую ядерную программу. Есть и другие версии: например, журналистское расследование указало на иранского специалиста, завербованного голландской разведкой для внедрения вируса через USB-накопитель.
2. CIH (1998), он же «Чернобыль»
Этот вирус получил второе имя из-за даты активации: 26 апреля (годовщина аварии на Чернобыльской АЭС). Его создал тайваньский студент Чэнь Инхао.
CIH не просто удалял файлы. Он мог перезаписывать данные в BIOS материнской платы, то есть портил не только информацию, но и само «железо». После такой атаки компьютер иногда просто не включался. По разным оценкам, вирус поразил около полумиллиона компьютеров по всему миру. Интересно, что изначально студент разрабатывал его как демонстрацию уязвимостей безопасности в своём университете, но программа попала в интернет и вышла из-под контроля.
3. Conficker (2008)
Этот червь стал одним из самых масштабных в истории по охвату. Он активно распространялся в конце 2008 года.
Conficker использовал уязвимость в Windows (MS08-067), которую Microsoft уже патчила, но многие пользователи не установили обновление. Кроме того, он умел распространяться через USB-накопители и сетевые ресурсы. Главная опасность заключалась в том, что червь строил инфраструктуру для ботнета, сети заражённых компьютеров, которыми злоумышленники могли управлять удалённо. Он также блокировал доступ к сайтам антивирусных компаний и отключал важные сервисы Windows, что сильно затрудняло борьбу с ним. В феврале 2009 года Microsoft даже пообещала награду в 250 тысяч долларов за информацию о создателях.
4. WannaCry (2017)
Этот червь-вымогатель стал символом того, как уязвимости, о которых знают не только злоумышленники, могут привести к масштабной катастрофе. Эпидемия началась 12 мая 2017 года.
В основе атаки лежал эксплойт EternalBlue. По данным расследований, этот инструмент был разработан в подразделении АНБ США, а затем украден и опубликован в открытом доступе хакерской группировкой The Shadow Brokers. Именно это позволило злоумышленникам создать WannaCry и использовать уязвимость для массового заражения. Червь шифровал файлы и требовал выкуп в биткоинах. Пострадали не только частные пользователи, но и крупные организации: больницы (в Великобритании из-за сбоев пришлось переносить операции), транспортные компании, банки, а также российские структуры (МВД, РЖД, «МегаФон», Сбербанк).
Эпидемию удалось остановить почти случайно. Британский вирусный аналитик Маркус Хатчинс (MalwareTech) заметил, что вирус обращается к определённому доменному имени. Он зарегистрировал этот домен — и WannaCry прекратил шифрование, поскольку его алгоритм проверял существование адреса.
5. MyDoom (2004)
Этот червь стал одним из самых быстрых и разрушительных в плане влияния на интернет-трафик.
Что делало его особенно опасным: MyDoom не только рассылал себя по электронной почте и через P2P-сети, но и создавал бэкдоры, а затем запускал масштабные DDoS-атаки. В разгар эпидемии примерно 16–25% всех электронных писем были заражены. Вирус также блокировал доступ к сайтам антивирусных компаний. По оценкам, общий ущерб достигал десятков миллиардов долларов. В одной из версий MyDoom содержалось текстовое сообщение, где авторы высмеивали немецкого подростка Свена Яшана, который ранее создал черви Sasser и NetSky.
Как Я построил один из самых известных сайтов по подделке документов в мире — и заплатил за это всем
Сразу дисклеймер, чтобы не набежали: я не учу, не зову и не даю мануалов. Это история про то, как парень с ноутбуком построил маленькую империю, поверил в собственную неуязвимость — и как за ним в итоге приехали люди, которых обычные смертные видят только в кино. Мораль будет. Но сначала — как я вообще туда попал.
Диван, ноль на счету и слишком большие амбиции
Меня зовут Юра. Мне было 18, когда родители показали на дверь. Долгая история, не суть. Итог: чужой диван, ноль денег, пачка сигарет и полная неизвестность.
Работать «на дядю» я не умел и не хотел. Был короткий эпизод кассиром в супермаркете — хватило меня недели на две. Директор потом толкнул мне мотивационную речь: пятнадцать лет назад, мол, я тоже начинал кассиром, а теперь гляди — директор. Он ждал, что я прослезюсь. А я сидел и думал: бро, пятнадцать лет жизни, чтобы стать директором того же самого супермаркета. Спасибо, вектор не мой.
Я вышел из его кабинета и больше не вернулся. Не потому что борзый. Просто я всегда знал, что моё предназначение — не здесь. Тогда это звучало как понты нищего пацана с дивана. Оказалось — почти пророчество. Только с очень жирным ценником.
Даркнет — это не подвал с хакером, это целый мир со своими богами
Пока я валялся на том диване, я залез в даркнет. И первое, что меня разорвало: киберпреступность — это не мужик в толстовке под зелёные циферки, как в кино. Это индустрия. С экономикой, отделами, репутацией, маркетингом и войнами. Всё как в обычном айти, только продукт нелегальный. Инвесторы, техподдержка, B2B, эйчар — прости господи.
И у этого мира есть свои небожители. Люди, которых ФБР знает пофамильно, с наградами в миллионы долларов за голову — и которым абсолютно похуй. Потому что они дома, а дома их не выдадут. Катаются на кастомных ламбо с номерами «ВОР», держат львят как котиков и крутят пончики перед ментами. Я смотрел на них и думал: вот это свобода. Вот это по мне.
Тогда я ещё не знал одного маленького нюанса, который отделяет этих богов от таких, как я. Они никогда, слышите, никогда не выезжают из страны. А я выехал.
2020-й: ноутбук, пиратский фотошоп и много стыда
Начиналось всё максимально нищебродски. 2020 год, на счету пара сотен баксов. Но было одно преимущество — я неплохо рисовал в графическом редакторе.
И я подумал: попробую отрисовку документов. Закинул объявления на пару форумов, проплатил самую дешёвую рекламу — считай, последние деньги. Пошли первые заказы.
И вот тут честно, без прикрас: я был криворуким нубом. Первые доки — позор и кринж. Клиент присылает данные, я сую их в кривой шаблон, отправляю — и через час прилетает лаконичное «хуйня, не прошло». Я возвращал бабки. Переделывал бесплатно. Извинялся. Было унизительно до зубного скрежета.
Но возвращаться было некуда. И я сел душниться. Ночами. Разбирал чужие сканы до последнего пикселя, лез в структуру, повторял руками каждую линию. Тысячи часов. Так криворукий нуб медленно превращался в того, кого потом будут искать по всему миру.
Режим, который меня чуть не сложил
Первый тревожный звоночек я, конечно же, героически проигнорировал.
Днём работать не выходило — заказы, клиенты, движ. Тишина в голове наступала только ночью. А ночью хочется спать. Решение я нашёл быстро. Слишком быстро.
Сначала литры кофе и энергосы. Потом, когда перестало брать, — вещества посерьёзнее. Те, что позволяют не спать сутками и втыкать в один пиксель часами. И оно работало. Я мог всю ночь просидеть над одной картой с каким-то больным удовольствием, когда деталь наконец ложится идеально. Я не замечал, как встаёт солнце и как оно снова садится. А потом приходил отходняк и складывал меня пополам.
Тогда я не понимал, что это не лайфхак, а счёт. Который приходит позже. Всем.
Идея на миллион: продавай удочку, а не рыбу
И вот сижу я ночью над очередным заказом и ловлю мысль. Я же каждый раз рисую одно и то же — меняются только имя, фото да дата. А базу собираю заново под каждого. Тупняк.
А что, если продавать не саму отрисовку, а готовый шаблон? Клиент покупает файл один раз, сам меняет данные — и всё. Без меня, без ожидания. Я продаю заготовку и иду спать.
Написал знакомому программисту, назовём его Егор. Настоящий хакер, не ларпер. Когда я предложил ему запилить сайт, он не задал ни одного вопроса про законность. Его волновало ровно одно: «Сколько платишь?» Мы сошлись. И он запилил.
Так родился OnlyFake.
Из гаражного нуба — в контору с офисом и командой
Дальше сайт попёр. Появилась команда. Появился офис — без вывесок, дверь с кодовым замком, вечно закрытые жалюзи.
И вот что самое ироничное. Если бы кто-то зашёл к нам — увидел бы обычную веб-студию. Люди за компами, кофемашина, диван для тех, кто остаётся на ночь. Ничего подозрительного. Просто работали мы не над логотипами.
Мы пахали как настоящая компания. Только вместо отчётов в налоговую — крипта и шифрование, вместо корпоративной почты — мессенджеры, вместо зарплаты на карту — монеро. Успех в даркнете, оказывается, выглядит ровно как успех в обычном мире: офис, команда, процессы, рост. Разница только в том, кому ты отчитываешься. В белом бизнесе — государству. У меня — только самому себе. И это, не вру, охуенное чувство свободы.
Пока оно длится.
Когда за тобой начинают приходить серьёзные люди
Вот здесь начинается та часть, ради которой стоит дочитать.
Когда ты вырастаешь достаточно большим, тобой начинают интересоваться не только конкуренты. Однажды мне на почту падает письмо. Официальное — с гербом, с резолюциями. От Совета Безопасности ООН.
Смысл такой: моими документами, оказывается, пользуются северокорейские хакеры. Проходят через них верификацию на криптобиржах, выводят миллионы — и деньги идут, ни много ни мало, на ядерную программу КНДР. От меня требовали выдать данные этих пользователей. Дали 72 часа.
Знаете, что чувствуешь, когда пацан с ноутбуком из провинции читает письмо, где его сайт стоит в одном ряду со словами «оружие массового поражения»? Примерно как ведро ледяной воды за шиворот. Я не ответил. Не потому что герой — просто я понимал: сдай я хоть одного, кто доверил мне свои данные, и я труп по всем понятиям сразу. А ещё я не верил, что это меня спасёт.
Тогда я впервые всерьёз почувствовал: игра пошла другого уровня. Но по-настоящему я понял это уже потом. В комнате без окон.
Что меня погубило — спойлер: не код, а тщеславие
Меня уронил не гениальный конкурент и не дыра в софте. Меня уронило банальное человеческое «хочу, чтоб про меня написали».
Про меня написали. И вместе с известностью ко мне пришли те, кто до этого меня не искал. Я думал, что играю с системой в прятки. А она всё это время играла со мной в шахматы — и поставила мат, когда я меньше всего этого ждал.
Взяли меня в аэропорту Бухареста. Без погони, без спецназа с потолка. Просто двое подошли к лавочке, где я допивал латте перед рейсом домой, и сказали: «Come with us».
Комната без окон и люди, которых не показывают по телевизору
А теперь — самое жёсткое.
За час до суда по экстрадиции меня подняли раньше обычного. Повели не в автозак, а куда-то по коридору, через двери, которых я раньше не видел. Комната без окон. Стол, привинченный к полу.
За столом сидели люди в хороших костюмах. Не прокурорские, не следовательские — другой уровень. Папки перед ними были тонкие и аккуратные. Не те бумажные монстры, что я видел на допросах. Эти папки были не про факты. Эти папки были про решения.
Румынскую охрану попросили выйти. И она вышла. В изоляторе, где я сидел, охрану так за дверь не отправляют. Никогда. Это значило только одно: у людей передо мной были полномочия, о которых я никогда не узнаю.
Разговор пошёл спокойно, почти по-дружески. Мне открытым текстом предложили сделку. Простую. У тебя через час слушание — встань и откажись от экстрадиции. Скажи «нет». А дальше не твоя забота. Мы решаем твою проблему, ты не летишь в Нью-Йорк.
Взамен — доступ. Пароли, серверы, база. Всё, что я строил годами. Всё, что я не отдал американцам и не собирался отдавать.
Я сидел и секунду реально это обдумывал. Свобода в обмен на ключи. А потом до меня дошло. Им нужен не я. Им нужен инструмент. А человек, который отдал ключи и знает лишнее, с обещанием на руках, но без единого рычага, — такой человек нужен ровно до момента передачи паролей. Дальше его девают. В лучшем случае — очень далеко. В худшем — очень окончательно.
Я спросил: кто гарантирует? Старший спокойно ответил: «Я». Я спросил: а вас кто гарантирует? Он улыбнулся — первый раз по-настоящему — и честно сказал: «Никто».
И я сказал «нет».
Он не разозлился. Просто чуть склонил голову, будто поставил галочку. У двери обернулся и сказал фразу, которую я запомнил дословно: «Ты только что принял самое дорогое решение в своей жизни. Надеюсь, ты понимаешь, что делаешь».
Через сорок минут я стоял в зале суда и добровольно соглашался на экстрадицию в США. И это, как ни странно, было самым трезвым решением за всю мою карьеру — но об этом как-нибудь отдельно.
Тюряга, океан и отрезвление
Дальше был квест, который я никому не пожелаю: экстрадиция через океан, самая известная тюрьма мира и после неё то, что оказалось даже тяжелее любой тюрьмы.
И знаете, что странно? Там, на фоне соседей по этажу, моя собственная история казалась почти проходной. Когда рядом сидят люди совсем другого калибра, твоя личная катастрофа немного сдувается.
Именно там, потеряв вообще всё, я впервые начал что-то понимать. Тюрьма меня тупо остановила. А если бы не остановила — я бы летел дальше, быстрее и выше, пока не разбился бы окончательно. О деньги, о вещества, о собственную самоуверенность. Я знал таких. Никто из них не тормозил сам.
Я научился там двум вещам, которые оказались дороже любых денег. Не доверять по щелчку. И договариваться там, где раньше привык давить. Всю жизнь я строил всё на силе. А оказалось, настоящая сила — это не додавить, а вовремя сказать «нет». Системам. Сделкам. Людям в костюмах в комнате без окон.
Чем всё кончилось
В финале у меня не осталось ничего. Ни империи, ни денег, ни той жизни. Чистый лист.
И — впервые за очень долгое время — настоящая свобода. Не «по бумагам», а по-настоящему. Я потерял годы. Но я реально не чувствую себя проигравшим. Потому что из тех стен вышел совсем другой человек, чем тот, что туда зашёл.
Год — не срок, а жизненный урок. Обошёлся он мне бесконечно дорого. Но я его наконец усвоил.
Меня зовут Юрий Назаренко. Когда-то меня знали как John Wick. И это моя история о том, как я построил всё — и как потерял всё, чтобы наконец стать собой.
10 криптоограблений, из которых хоть завтра снимай кино
Обычное ограбление банка выглядит примерно так: маски, оружие, нервный кассир и машина, припаркованная прямо у входа. В криптовалютном мире всё иначе. Можно сидеть за ноутбуком на другом конце планеты, найти одну ошибку в коде — и через несколько минут стать обладателем сотен миллионов долларов. Правда, есть нюанс: деньги лежат в блокчейне, где весь мир может наблюдать, как ты пытаешься их спрятать.
Иногда преступники возвращали украденные $600 миллионов. Иногда жертвы взламывали хакеров в ответ. А одна кража закончилась появлением новой криптовалюты. Сразу оговорюсь: список отсортирован не по суммам, а по степени киношности — так что на первом месте будет не самая крупная кража.
10. Mt. Gox: биткоины исчезали годами, и никто не замечал
Когда-то японская Mt. Gox была практически синонимом биткоина — в начале 2010-х через неё проходило около 70% всех мировых торгов BTC. А потом выяснилось, что биткоины клиентов куда-то исчезают. И не вчера. Похоже, они утекали из системы годами.
В феврале 2014 года биржа внезапно остановила вывод средств, вскоре объявила о пропаже сотен тысяч BTC и подала на банкротство. Сначала компания кивала на уязвимость transaction malleability, но позже исследователи посчитали, что таким способом можно было увести лишь крошечную долю пропавшего. Что именно происходило на самом деле — так до конца и не выяснили.
А потом сюжет добавил деталь, которую в сценарии сочли бы дешёвым приёмом: около 200 тысяч биткоинов обнаружились в старом кошельке. Десять лет разбирательств, миллиарды долларов претензий — и часть состояния всё это время лежала там, куда никто не догадался заглянуть. Первые выплаты кредиторам в Bitcoin и Bitcoin Cash начались только в июле 2024 года, больше чем через десятилетие после краха.
9. Bitfinex: хакер, рэперша и закопанное золото
В августе 2016 года с биржи Bitfinex увели ровно 119 754 биткоина — тогда это стоило примерно $71 миллион. Дальше произошло то, чего следствие не могло предвидеть: биткоин подорожал, и украденное состояние превратилось в миллиарды. Несколько лет никто не знал, кто за этим стоит.
В феврале 2022 года в США арестовали семейную пару — Илью Лихтенштейна и Хизер Морган. Внимание прессы Морган привлекла мгновенно: в интернете она выступала как эксцентричная рэперша под псевдонимом Razzlekhan, снимала сюрреалистичные клипы и строила образ предпринимательницы.
После ареста стало ещё интереснее. Лихтенштейн признался, что никакого загадочного хакера не было — он взломал Bitfinex лично. По данным Минюста США, он провёл больше двух тысяч мошеннических транзакций и перевёл монеты на свой кошелёк, а потом привлёк жену к отмыванию. В ход пошли фальшивые личности, криптомиксеры, даркнет-площадки и переброска средств между блокчейнами. Часть денег превратили в золотые монеты, которые Морган помогала прятать — буквально закапывая.
В итоге власти вернули криптовалюту на миллиарды долларов, а Лихтенштейн получил в ноябре 2024 года пять лет федеральной тюрьмы.
8. Ronin: Северная Корея ограбила игру про мультяшных монстров
В 2022 году одной из самых популярных криптоигр была Axie Infinity — игроки выращивали и продавали цифровых существ. Для перемещения денег между блокчейнами использовался мост Ronin Bridge. В марте туда пришли хакеры: они получили контроль над достаточным количеством узлов, подтверждающих операции, и вывели 173 600 ETH и 25,5 миллиона USDC. На тот момент — около $620 миллионов.
Но интереснее оказалась не сумма, а исполнители. ФБР официально связало атаку с Lazarus Group и APT38 — группировками, которые США считают связанными с правительством КНДР. Американские власти не раз предупреждали, что Северная Корея использует кражу криптовалюты как способ пополнения бюджета режима.
Получилась довольно удивительная финансовая цепочка: люди покупают мультяшных существ, вокруг них возникает экономика на сотни миллионов долларов, на неё обращают внимание государственные хакеры целой страны. Пострадавшим пользователям Sky Mavis потом компенсировала потери, а мост перезапустили с новой системой безопасности.
7. Poly Network: украл $600 миллионов и начал переписываться с владельцами
10 августа 2021 года неизвестный нашёл уязвимость в Poly Network — платформе, которая переносила криптовалюту между разными блокчейнами. И вывел активов больше чем на $610 миллионов. Казалось бы, дальше нужно быстро исчезнуть.
Вместо этого хакер начал разговаривать. Поскольку в транзакции блокчейна можно вшивать сообщения, он принялся публично комментировать собственное ограбление и заявил, что сделал всё «ради развлечения» и чтобы показать дыры в системе. Проверить, был ли это план с самого начала, невозможно. Зато точно известно другое: отмыть полмиллиарда долларов в полностью прослеживаемой криптовалюте оказалось задачей почти нерешаемой.
Через несколько дней деньги поехали обратно. Poly Network отреагировала не менее странно: назвала злоумышленника Mr. White Hat (этичный хакер, специалист по информационной безопасности, который легально проверяет компьютерные системы на уязвимости), поблагодарила за найденные уязвимости и предложила $500 000 награды. Почти все доступные средства в итоге вернулись.
6. Coincheck: полмиллиарда долларов лежали в кошельке, подключённом к интернету
В январе 2018 года японская биржа Coincheck обнаружила пропажу криптовалюты NEM примерно на 58 миллиардов иен — около $530 миллионов по тогдашнему курсу. Главная проблема была на удивление прозаической: монеты хранились в горячем кошельке, то есть в системе, постоянно подключённой к интернету. Для небольшой суммы это удобно. Для полумиллиарда долларов — уже смелое инженерное решение.
Японский финансовый регулятор потребовал от компании привести безопасность в порядок и заодно стал гораздо внимательнее смотреть на остальные биржи. Но реакция самой Coincheck оказалась почти такой же неожиданной, как и взлом: вместо того чтобы сообщить клиентам, что их деньги просто исчезли, компания объявила о компенсации примерно 260 тысячам пострадавших из собственных средств. Выплатили около 46 миллиардов иен — больше $400 миллионов.
Украденные NEM пытались отслеживать по публичному реестру, и в этом вся разница между чемоданом наличных и блокчейном: след виден всем, даже если никто не знает, кто сидит на другом конце. Биржа скандал пережила, клиентам заплатила и позже продолжила работу под новым владельцем. А вот исполнители так и остались неизвестными.
5. Wormhole: сначала хакер украл $320 миллионов, потом хакнули самого хакера
2 февраля 2022 года злоумышленник нашёл ошибку в Wormhole — мосте между Solana, Ethereum и другими сетями. Обойдя проверку, он выпустил 120 тысяч ничем не обеспеченных wrapped ETH и унёс добычу примерно на $320 миллионов. Компания Jump Crypto, стоявшая за проектом, просто купила 120 тысяч ETH на рынке и закрыла дыру собственными деньгами.
Хакер же украденное держать без дела не стал и разместил часть средств в DeFi-сервисах, связанных с платформой Oasis. Примерно через год белые хакеры обнаружили, что до этих позиций можно добраться через другую техническую уязвимость.
Дальше — момент, ради которого стоило всё это читать. Высокий суд Англии и Уэльса обязал Oasis воспользоваться этой уязвимостью. Компания фактически взломала собственный софт и изъяла активы примерно на $140 миллионов, передав их уполномоченной третьей стороне. То есть хакер взломал систему, а через год система взломала хакера — по решению суда.
4. BNB Chain: хакер создал полмиллиарда долларов практически из воздуха
В октябре 2022 года атакующий нашёл ошибку в BSC Token Hub — мосте между двумя блокчейнами экосистемы BNB. Вместо того чтобы красть чужие монеты, он сделал кое-что интереснее: обманул систему проверки доказательств и создал около двух миллионов новых BNB на $570 миллионов.
Часть монет он успел перебросить в другие сети. И тут разработчикам пришлось принимать решение, которое выглядит особенно забавно для индустрии, построенной вокруг идеи децентрализации: валидаторы BNB Smart Chain созвонились между собой и поставили блокчейн на паузу.
Это сработало — большая часть свежесозданных денег осталась под контролем, хотя сама BNB Chain позже признала, что более $100 миллионов вернуть не удалось. Важная деталь: сам блокчейн не откатывали, транзакции не переписывали, и обычные пользователи напрямую не пострадали.
3. KuCoin: украли $285 миллионов, но большая часть денег отказалась «сотрудничать» с преступниками
В сентябре 2020 года биржа KuCoin заметила странные переводы из своих горячих кошельков. Как выяснилось позже, атакующие довольно долго сидели внутри инфраструктуры, добрались до приватных ключей и обошли защиту. Итог — около $285 миллионов в 154 разных криптовалютах и токенах.
А дальше проявилась та самая странность криптовалютного мира. Часть создателей токенов и блокчейн-проектов могли просто заморозить украденные активы, выпустить им замену или заблокировать адрес преступника. В результате KuCoin вернула около $222 миллионов (78%) через сотрудничество с биржами и разработчиками и ещё $17,45 миллиона (6%) — усилиями правоохранителей и специалистов по безопасности. Итого примерно 84% украденного. Остаток биржа закрыла из собственных средств и страхового фонда, так что клиенты в итоге не потеряли ничего.
2. Bybit: сотрудники увидели одну транзакцию, а подписали другую
21 февраля 2025 года сотрудники криптобиржи Bybit готовили обычный перевод: криптовалюта должна была перейти из холодного кошелька в более доступный рабочий. Несколько человек с правом подписи проверили операцию через интерфейс Safe{Wallet} и подтвердили её. На экране всё выглядело нормально. Но подписывали они совсем другую транзакцию.
По данным расследования компании Sygnia, завершённого в 2026 году, операцию готовили почти три недели. Сначала через социальную инженерию взломали компьютер разработчика Safe{Wallet}, потом получили доступ к облачной инфраструктуре, а затем внедрили вредоносный JavaScript прямо в веб-интерфейс кошелька. Пользователям показывалась одна информация, а криптографическая подпись выдавалась совсем другой операции — той, что отдавала атакующим контроль над холодным кошельком.
Через несколько минут исчезло около $1,5 миллиарда — крупнейшая задокументированная кража криптовалюты в истории. Sygnia связала атаку с той же северокорейской Lazarus Group. Сразу после кражи вредоносный код аккуратно убрали, пытаясь стереть следы. Bybit тем временем не останавливала вывод средств и лихорадочно искала ликвидность, чтобы успокоить клиентов.
Полностью вернуть украденные $1.5 миллиарда не удалось, однако часть средств была перехвачена и заморожена.
1. The DAO: ограбление, после которого пришлось создать вторую реальность
В 2016 году Ethereum был ещё молодой платформой, и самым амбициозным проектом на ней стал The DAO — что-то вроде инвестиционного фонда, которым управляет код вместо обычной компании. Инвесторы вложили туда эфира примерно на $150 миллионов. А потом кто-то нашёл ошибку в смарт-контракте.
Уязвимость позволяла запрашивать вывод средств снова и снова, прежде чем контракт успевал обновить баланс. Так атакующий увёл больше 3,6 миллиона ETH в отдельный «дочерний DAO». Тут важная деталь, которую обычно теряют в пересказах: взломали не Ethereum, а конкретное приложение, работавшее поверх него.
Дальше возникла проблема, которой у обычного банка не бывает. Правила самого DAO не позволяли преступнику сразу забрать деньги — у сообщества появилось несколько недель на размышления. И начался главный спор: если блокчейн неизменяем и код отработал ровно так, как написан, имеем ли мы право вмешаться только потому, что результат нам не понравился?
За вмешательство проголосовало больше 85% участников. На блоке 1 920 000 Ethereum провёл хардфорк с нештатным изменением состояния: балансы пострадавших перевели в контракт для возврата средств. Старые блоки при этом не стирали и саму атакующую транзакцию не отменяли. Но часть майнеров и пользователей отказалась переходить на новую версию и продолжила работать со старой цепочкой. Так появились две сети: Ethereum и Ethereum Classic.
Обычное ограбление оставляет после себя уголовное дело и протоколы. Это оставило после себя второй блокчейн.
Криптовалюты обещали финансовую систему без банков, посредников и центрального управляющего. А крупнейшие взломы раз за разом показывают, что всё сложнее: где-то разработчики могут остановить блокчейн, где-то создатели токена — заморозить украденные деньги, где-то сообщество голосованием переписывает состояние системы, а иногда сотни миллионов приходится возвращать через суд, используя одну уязвимость против другой.
И главный парадокс здесь в том, что блокчейн даёт преступнику одновременно огромное преимущество и огромную проблему. Деньги можно украсть за секунды, находясь в другой стране. Но потом весь мир годами наблюдает в публичном реестре, куда именно ты их переводишь. В старых фильмах про ограбления главный вопрос звучал так: «Как вынести деньги из банка?» В криптовалютном мире всё чаще другой: «Хорошо, $600 миллионов мы украли. А теперь что с ними делать?»
GTA 6 нагло хакнули и сливают. TakeTwo паникуют
Если вы вообще далеки от видеоигр и не понимаете, почему вокруг трех букв GTA весь интернет регулярно сходит с ума, давайте кратко введу в курс дела. Франшиза Grand Theft Auto — это не просто игра про угон машин и перестрелки, а буквально самый прибыльный медиапродукт в истории человечества. Предыдущая пятая часть вышла аж в 2013 году, принесла создателям миллиарды долларов и до сих пор отлично продается. Шестую часть весь мир ждет больше десяти лет как манну небесную, бюджет там уже перевалил за два миллиарда долларов, а в день релиза заводы и офисы по всему миру наверняка опустеют. В общем очень сурьезная игра
Но то, что разворачивается вокруг этой игры прямо сейчас — это какой-то запредельный цирк, где жадные корпорации столкнулись с мутным анонимом из сети, и за этой дракой наблюдать даже интереснее, чем за самой игрой.
Сначала издатели из Take-Two и платформодержатели из Sony решили окончательно проверить игроков на прочность. Они объявили, что физических дисков с игрой на релизе не будет. На полках магазинов будут стоять пластиковые коробки, внутри которых лежит просто бумажка с одноразовым кодом. Сделано это ради того, чтобы раз и навсегда похоронить вторичный рынок: раньше диск с игрой мог годами ходить по рукам и перепродаваться на барахолках, а теперь активировал код на свой аккаунт — и коробку можно выкидывать, продать или дать другу диск уже не получится.
Дальше пошли эксперименты с ценами. Базовую версию игры оценили в 80 долларов, но при этом вырезали из нее часть сюжетных заданий и гаражей с кастомизацией, чтобы вынудить людей сразу брать Ultimate-издание за сотку. А вишенкой на торте стал первый большой показ получасового геймплея, права на который за 80 миллионов долларов продали Нетфликсу, чтобы люди оформляли платную подписку на сторонний киносервис только ради того, чтобы увидеть рекламный ролик на шесть часов раньше официального выхода на Ютубе. Другие гиганты индустрии вроде Electronic Arts сейчас наверняка сидят в сторонке, смотрят на этот беспредел и ждут реакции аудитории: если прокатит у Rockstar, то завтра все остальные издатели начнут вводить точно такие же драконовские правила.
В самый разгар этой корпоративной духоты в инфополе ворвался таинственный персонаж под ником Cyberlx с картинкой зеленого лука на аватарке. Сначала над ним смеялись, принимая его ролики за фейки из нейросетей, пока парень не выложил видео, где он в реальном времени из пистолета дырками от пуль выбивает свое имя на стене внутри игры. Стало ясно, что у него на руках оказался не просто старый кусок записи, а полноценно работающий билд GTA 6 для ПК, до официального релиза которого на компьютерах еще года два минимум.
Откуда он вообще взялся? Точной информации нет, но в сети активно обсуждают, что хакер вполне может быть русским или сидеть где-то на просторах СНГ из-за часового пояса его активности и русских надписей в некотрых слитых им роликах, но это все конспирация. Дело в том, что Rockstar годами экономила бюджеты и пачками сливала разработку 3D-моделей машин и мелких ассетов на аутсорс в сторонние конторы в небогатых странах. Кто-то из условных аутсорсеров, судя по всему, просто утащил рабочий файл и теперь устроил из этого международное шоу.
Только вот строить из этого хакера благородного Робина Гуда или борца за свободу точно не стоит — персонаж там тот еще кадр. Он на полную катушку включил режим пафосного бунтаря против «злых корпоратов», задвигая речи про войну за права игроков, но на деле развернул обычную циничную схему по выкачиванию бабла. Он запустил свой собственный мемный криптокоин и начал устраивать платные голосования: пользователи должны заносить ему крипту, чтобы проголосовать, какой кусок игры он выложит следующим. Чтобы набить себе цену, он показательно «сжег» токенов на полтора миллиона баксов, закосив под Джокера, хотя на самом деле просто разогнал курс своей монеты и гребет деньги на комиссиях со спекулянтов. За личный созвон и показ конкретного фрагмента карты он и вовсе требовал 163 тысячи долларов.
В какой-то момент чувак совсем слетел с катушек и начал откровенно шантажировать комьюнити спойлерами. Он выкатил ультиматум: если к главному офису Rockstar не придет десять человек в костюмах зеленого лука, он сольет в сеть сюжетный пролог за главную героиню Люсию и испортит всем прохождение. Игроки разделились: с одной стороны, всем приятно видеть, как обнаглевшие издатели садятся в лужу, с другой — никто не хочет кормить криптоскамера и ловить сюжетные спойлеры к игре, которую ждали больше десяти лет.
Сама Rockstar сейчас пребывает в состоянии глубочайшего шока и паранойи. Всех сотрудников принудительно выдернули с удаленки и заперли в офисах на жесткую пятидневку под тотальный надзор. Юристы компании побежали в американский суд и выкатили требование принудительно раскрыть персональные данные ста тысяч пользователей Дискорда, Твиттера и Ютуба, чтобы вычислить сливщика. Корпоративные боты в соцсетях пачками банят аккаунты даже за обычное обсуждение утечки, а к случайным реддиторам, оставившим подозрительные комментарии, разработчики уже отправляют частных сыщиков с допросами прямо на дом. Хакер же в ответ заявляет, что настроил «кнопку мертвеца»: если его вычислят и арестуют, специальный скрипт автоматически сольет весь исходный билд игры на торренты.
А в телеграм-канале Пост Завтра я буду динамичней отслеживать , что в итоге произойдет с этим хакером. Как его накуканят и сколько сливов произойдет еще. Подписывайтесь.
Вы бы только знали, до чего дыряв любительский софт...
Пришло из обсуждения старой новости, где ИИшка записала пользователя в фитнес-центр, воспользовавшись дырой в безопасности и выкинув из очереди другого клиента. Там некоторые не могли поверить, что в API критические методы могут быть без авторизации.
Так вот, несколько лет назад, ещё до этих ваших иишек, я был нанят на работу в компании, годовая выручка которой составляет 230 миллионов долларов в год. Вы не поверите, какие жуткие дыры в безопасности API там были!
Начнём с того, что три четверти методов не требовали авторизации. А тем, что требовали, путём нехитрых манипуляций можно было подсунуть сервисный токен, полученный от открытых методов.
Я подготовил отчёт о критической уязвимости. Руководство начало оправдываться: мол, это API для десктопного приложения, которое устанавливается только в дилерских центрах, поэтому оно по определению подразумевает авторизованный доступ. Вот только сам сервис торчал в открытом доступе, а в проде висело автосгенерированное описание всех методов (которое обычно используют только при разработке) -- бери и пользуйся.
Руководство срочно напрягло индусов (которые, кстати говоря, и были основной причиной всех проблем безопасности, производительности, сложности масштабирования и т.д.), чтоб те исправили проблему. Индусы закрыли страничку с документацией API и отрепортали, что теперь всё зошибись, никто описание методов не видит, авторизацией можно не заморачиваться. Руководство им поаплодировало. Мол, Матроскин панику разводит, а тут всё одной строчкой правится.
Пришлось показать им веб-архив, где всё это вполне себе осталось. Мне было сказано, что это редкий случай, и никто сейчас не готов выделять ресурсы на протягивание авторизации в 500+ методов (да, там было чудовищное количество копипасты и дублирования -- индусы же).
Помогла только демонстрация в несколько шагов: я показал, как можно создать фиктивных работников, начислить им зарплаты и бонусы, или существующим работникам можно постоянно выписывать несуществующие переработки и дополнительные заказы (с автоматическим расчётом выплат). Только тогда они зашевелились и дали добро на защиту самых критических методов.
Их до сих пор не взломали только потому, что они нафиг никому не нужны. И это компания с миллионными доходам. Что уж говорить про какой-то фитнес-центр? :)
Аксиома Эскобара или как слили самую ожидаемую игру в истории
Все началось 18.08.26, хакер или группа хакеров под псевдонимом CyberLeek выложила в ТГ, Реддит и другие площадки видео, якобы геймплей билда ГТА6, по началу люди не особо верили в это, считает что данные кадры либо ИИ, либо какой-то мод на ГТА5, но все оказалось куда страшнее, для Рокстар разумеется. Кадры оказались настоящими, ещё более того это свежий билд 2025г. Далее хакер начал сливать видео каждый день. Вот часть механик которые можно было заметить:
Показана физика мяча и движения
- Движения похожи на RDR2
- Показаны иконки 2х типов сбережения денег: 1) часть денег лежит в кошельке в кармане 2) остальные деньги спрятаны дома.
- Деньги теперь отображаются с запятыми, например, $1,643
- Минимальный интерфейс: иконки и мини-карта прячутся, когда они не нужны.
- Заправки подтверждены. Придется заправлять машины.
- 6-звёздный уровень розыска
- Мини-карта - это экран телефона в горизонтальном положении. По размеру как в GTA 5.
- Джейсон едет на своем маслкаре Vapid ‘70 Ganado на острове Кис недалеко от своего дома.
- Песня "SG Lewis, Robyn, Channel Tres - Impact" играет в машине по радио.
- На дорожных знаках упоминаются названия новых локаций, не показанных в трейлерах и скриншотах.
- Теперь персонаж не может носить целый арсенал оружия, один пистолет, один автомат. Остальное остаётся в багажнике, механике схожая с РДР2.
- Копы не материализуются из воздуха, а едут именно от туда, где находится ближайший патруль, так же НПС перед этим звонят и сообщают об преступлении.
И т.д. Так же хакер CyberLeek выложил на свой сайт манифест обращенный лично к Рокстар:
- Предзаказы на цифровую версию GTA 6 должны быть остановлены, а физические диски должны быть доступны
- Платные дополнения для одиночного режима должны быть отменены
- Одиночный режим должен быть без требования подключения к интернету.
И дабы подтвердить, что у него имеется рабочий билд игры, но выстрелами в стену на чертил свой ник
На данный момент Рокстар всеми силами пытается найти хакера, привлечены такие корпы как Гугл, Майкрософт, Дискорд и т.д
Капитализация Т2 и Рокстар упала на 3млрд долларов. Сам хакер проводит платные опросы, что слить дальше, так он проводит сбор средств в размере 150К долларов для того, чтобы выложить игру в общий доступ:
По сути чувак продаёт чужую/краденую собственность, верить ему или нет, пусть решают игроки, но по моему он пиздит, строит из себя Робина Гуда, а по факту фармит деньги с людей на платных опросах.
Раз уж поползло...
SecurityLab в целом достаточно точно пересказывает исследование Hunt.io. Цифры 14,5 тыс., 1 923 backdoor-аккаунта, 283 устройства через P2P и основная роль TCP/37777 соответствуют первоисточнику. Но заголовок "один человек получил доступ" несколько сильнее доказательств. Hunt.io аккуратнее говорит о "single operator". Это может быть один человек, но исследование этого не доказывает.
Главный недостаток новости SecurityLab: формат превращает довольно важный кейс операционной кибербезопасности в историю про "14 500 взломанных камер Dahua". А самый полезный вывод исследования гораздо скучнее и поэтому хуже продаётся заголовками: устройства с уязвимостями четырёх-пятилетней давности до сих пор смотрят в Интернет.
По факту "взлома" удалось найти что основной результат дали три механизма:
👉 подбор паролей через открытый TCP/37777: 12 324 уникальных IP
👉 старые CVE-2021-33044 и CVE-2021-33045: 1 923 камеры
👉 злоупотребление P2P-инфраструктурой: 283 камеры
То есть тут проблема то не у Dahua, а у тех кто "поставил и забыл". Как там у "рукожопных пролетариев" принято? Работает - не трогай!
Вот именно этот лозунг и останавливает не разбирающихся коечников от вызова профессионалов на аудит и обслуживание системы.
Минимальные правила довольно скучны. И именно поэтому ими часто пренебрегают:
• не выставляйте интерфейсы камер и регистраторов непосредственно в Интернет без необходимости;
• закрывайте внешние служебные порты, включая 37777, если они не нужны;
• меняйте стандартные пароли и не используйте простые или повторяющиеся пароли;
• регулярно обновляйте firmware;
• отключайте P2P и облачные функции, если вы ими не пользуетесь;
• отделяйте видеонаблюдение и IoT от основной и/или корпоративной сети VLAN'ами и правилами firewall;
• периодически проверяйте список пользователей устройства;
• ведите журнал версий прошивок и обновлений так же, как для серверов и рабочих станций.
Для владельцев Dahua есть ещё конкретная рекомендация от Hunt.io: проверить устройства, доступные через TCP/37777 в июне-июле 2026 года, на наличие посторонней учётной записи p2pwn и удалить её. Одной смены пароля администратора в таком случае может быть недостаточно.
Систему безопасности мало установить. Её приходится ещё и эксплуатировать безопасно. Поставить камеру один раз и забыть о ней на пять лет довольно удобно.
Особенно для злоумышленника, который вчера вайбкодить научился.
Источники: Dahua PSIRT, Hunt.io, CISA, SecurityLab.
















