
Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
Наркокартель отмывал миллиарды через криптоброкеров в Бразилии
Правоохранители Бразилии ликвидировали международный наркосиндикат, подозреваемый в контрабанде минимум 6,5 тонны кокаина и отмывании денег с использованием криптовалют.
В ходе рейдов в штатах Сан-Паулу, Минас-Жерайс, Санта-Катарина и Эспириту-Санту полиция провела 44 обыска, девять арестов и 13 предварительных заключений под стражу.

Источник: Федеральная полиция Бразилии.
По данным следствия, для сокрытия наркодоходов преступники выстроили сложную сеть из подставных фирм-однодневок, скупали элитную недвижимость и предметы роскоши. Ключевым элементом их инфраструктуры были нелегальные финансовые брокеры, помогавшие конвертировать фиат в криптовалюту и переводить за рубеж.
В рамках расследования полиция заморозила активы на сумму до 1 млрд реалов (по курсу на момент написания около $197 млн).
Использование криптовалют наркосиндикатами становится все более распространенной практикой. Операция в Бразилии последовала за майским отчетом Минфина США, в котором ведомство ввело санкции против шести Ethereum-адресов. Эти кошельки использовались финансовой сетью мексиканского картеля Синалоа для конвертации наркодоходов в цифровые активы.
Кибератака вывела из строя автоматику более 30 водоканалов в Миннесоте
26–27 июля неизвестные хакеры нанесли удар по операционным технологиям более чем 30 систем общественного водоснабжения Миннесоты. Местное агентство IT-услуг (MNIT) экстренно задействовало протоколы киберзащиты на уровне всего штата.
В городе Брэхем водоочистная станция внезапно остановилась. Спустя три часа работу удалось возобновить — местные власти подтвердили, что причиной сбоя стала целенаправленная атака на компьютерные системы управления. В других округах оборудование также дало сбой, из-за чего персоналу пришлось экстренно применять резервные планы и переводить насосы и фильтры на ручное управление.
В MNIT подчеркнули, что инцидент не повлиял на качество очистки воды. Агентство ликвидирует последствия атаки совместно с ФБР и Агентством по кибербезопасности США.
Ранее американские власти предупреждали о массированных атаках иранских хакеров, которые целенаправленно искали доступ к программируемым логическим контроллерам Rockwell Automation и Allen-Bradley, чтобы нарушить работу водоканалов и энергетических объектов.
Полиция разоблачила деятельность «криптоакадемии» в Украине
Правоохранители разоблачили мошенническую схему, участники которой выдавали себя за представителей «Украинской финансовой академии». Под предлогом обучения инвестициям в криптовалюты они похитили $1,11 млн примерно у тысячи человек, сообщает киберполиция страны.
Четверо ключевых фигурантов, включая двух организаторов, арестованы после серии обысков в Харьковской и Днепропетровской областях.

Источник: Киберполиция Украины.
Как работала схема:
По данным следствия, мошенники целенаправленно выбирали наиболее уязвимых людей — пенсионеров, людей с инвалидностью и тяжелобольных. Так, одна из пострадавших, проходившая лечение от онкологии, перевела злоумышленникам около 500 000 гривен, отложенных на лечение. Когда жертвы лишались собственных средств, их убеждали оформлять кредиты.
Кроме того, ничего не подозревающих пользователей записывали для позитивных видеоотзывов в моменты «успешных сделок» — ролики затем использовали в рекламе.
Арестованным грозит до 12 лет лишения свободы с конфискацией имущества.
Вредонос SparkKitty распознавал сид-фразы в галерее смартфона
Новый вирус для кражи криптовалют проникал на устройства пользователей через магазины Apple App Store и Google Play, а также сторонние каталоги. О стилере SparkKitty сообщили специалисты Check Point.
Вредонос представляет собой эволюцию стилера SparkCat с главной особенностью — охотой за галереей пользователя. Вместо стандартного перехвата ввода с клавиатуры или мониторинга буфера обмена, софт запрашивает доступ к фото и видео жертвы. Получив его, вирус запускал движок оптического распознавания символов (OCR) и непрерывно сканировал снимки в поисках сид-фраз криптокошельков, паролей и QR-кодов.
Распространение SparkKitty:
По данным Check Point, весь распознанный на фотографиях текст вместе с базовой информацией об устройстве отправлялся на командный сервер злоумышленников.
Эксперты посоветовали не хранить сид-фразы и пароли в виде скриншотов или фотографий в галерее телефона. Резервные копии кошельков они рекомендовали держать исключительно офлайн — на бумаге или аппаратных носителях. По их словам, также стоит регулярно проверять и ограничивать доступ мобильных приложений к галерее.
Хакер использовал DeepSeek для автономных атак через Telegram
Китайскоговорящий злоумышленник использовал ИИ-модель DeepSeek для проведения полностью автономных кибератак. Он управлял нейросетью через Telegram с помощью фреймворка Hermes Agent, сообщают специалисты подразделения Unit 42.
Хакер, известный под никами knaithe и KnYuan, настроил ИИ-агента таким образом, что от оператора требовалось лишь ввести команду в Telegram:
По данным экспертов, нейросеть демонстрировала логику принятия решений: когда атака на платформу Langflow провалилась из-за неподходящей конфигурации жертвы, ИИ остановил кампанию. Проанализировав другие популярные системы, агент выбрал платформу автоматизации n8n и попытался ее взломать, комбинируя две уязвимости: CVE-2026-21858 и CVE-2025-68613.

Сценарий атаки из сессии Hermes Agent. Источник: Unit 42.
Автономные действия DeepSeek не увенчались успехом, так как найденные серверы не отвечали требованиям эксплойтов. Однако в ручном режиме хакер успешно извлек данные из трех организаций через уязвимость в NetScaler (CVE-2026-3055) и взломал 11 объектов Marimo (CVE-2026-39987). Всего атакам подверглись более 460 целей.
Исследователям удалось детально изучить схему благодаря банальной ошибке оператора. Hermes Agent случайно запустил открытый HTTP-сервер с портом 8888 в директории /home/worker. В результате инфраструктура злоумышленника стала публичной: API-ключи, списки целей, скрипты, конфигурации моделей и полные логи «общения» с автономным агентом.
По данным Unit 42, хакер, вероятнее всего, базируется в Чжухае (Китай). Прямых связей с государственными структурами эксперты не обнаружили.
Также на ForkLog:
Что почитать на выходных?
В новой еженедельной рубрике «Quantum & After» объясняем, чем постквантовая криптография отличается от квантовой физики, кто готовится к новым угрозам всерьез, а кто просто клеит модный ярлык ради хайпа.