# PhishDestroy — uk/100k-returned-malvertising ================================================================ Title: Повернуто $100 000: ліквідовано криптошахрайство зі шкідливою рекламою Canonical: https://phishdestroy.io/uk/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Ми виявили російську операцію з розміщення шкідливої реклами, в якій використовувалося шкідливе програмне забезпечення для викрадення даних, відновили доступ до гаманців та повернули потерпілим понад 100 тис. доларів. ## STRUCTURE ---------------------------------------------------------------- - Повернуто $100 000 — схему зі шкідливою рекламою зірвано - Огляд - Що потрібно знати - Як діяла ця афера - Вжиті заходи у відповідь - Зміцнення безпеки після інциденту - Безпека пристроїв - Налаштування роботи - Підготовка до судово-медичної експертизи - Розуміння поняття «рекламування» - Нагорода та незалежність - Основні принципи - Практичні рекомендації - Для проєктів та команд - Для спільноти - Висновок - Швидкі посилання - Потрібна термінова допомога? - Поділитися цим розслідуванням - Пов’язані розслідування ## CONTENT ---------------------------------------------------------------- Розслідування • Час читання: 5–7 хв. Повернуто $100 000 — схему зі шкідливою рекламою зірвано Слухати статтю 0:00 / --:-- Завантажити у форматі PDF — Офіційний звіт Російські шахраї видавали себе за криптопроект, використовуючи шкідливу рекламу та шкідливе ПЗ для викрадення даних. Ми виявили цю операцію, відновили доступ до гаманців і повернули понад 100 тис. доларів. Додаткові відновлені кошти були передані організації @_SEAL_Org. Нижче наведено детальний аналіз, IOC та висновки. Час читання: 4 хв.· Оновлено Березень 2026 року· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Вперше опубліковано на Medium — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Огляд Криптовалютний проєкт став жертвою атаки з використанням методів соціальної інженерії, замаскованої під законне рекламне партнерство. Компанія PhishDestroy відновила доступ до гаманця та повернула кошти понад 100 000 доларів у кошти, що опинилися під загрозою, а потім перенаправили запропоновану винагороду зовнішній організації, щоб зберегти незалежність. Що потрібно знати Гаманець уже був зламаний; кошти вже були переведені. Доступ було відновлено, і $100K+ йому не дозволили залишитися з нападником. У рамках проєкту було запропоновано винагороду, від якої відмовилися, і її перенаправили до @_SEAL_Org [https://twitter.com/_SEAL_Org] натомість. Ця робота виконується самостійно в рамках власної ініціативи, а не в рамках оплачуваної роботи. Як діяла ця афера Потерпілий отримав пропозицію щодо партнерства/реклами криптоігри. Атака виглядала переконливо: професійний веб-сайт, активний профіль у X (Twitter), відеодзвінки, що здавалися справжніми. Під час телефонних дзвінків зловмисники вимагали встановити програму «Workplace Viewer» для доступу до матеріалів. «Переглядач» був шкідливе програмне забезпечення для крадіжки даних. Зловмисники зняли кошти, обміняли токени між ланцюгами та перевели активи на свій гаманець. Вжиті заходи у відповідь Підтверджено прорив і зупинено подальше просування. Відновлено доступ до гаманця для його законного власника. Забезпечено та передано контроль над гаманцем-одержувачем зловмисника команді потерпілого. Скоординовані подальші заходи щодо зменшення залишкового ризику. Результат: Доступ відновлено, контроль повернено, зловмисник заблоковано. Зміцнення безпеки після інциденту Безпека пристроїв Покрокова інструкція щодо безпечного поводження з інфікованими пристроями Ізоляція мережі, скасування сеансів, ротація облікових даних/ключів, план чистої перебудови Налаштування роботи Нове, чисте робоче місце, призначене для роботи з гаманцями Нова версія ОС, завантаження виключно від виробника, апаратний гаманець, мінімальна кількість розширень, окремий профіль браузера, двофакторна аутентифікація (2FA) Підготовка до судово-медичної експертизи Рекомендації щодо створення знімків дисків та збору системних і програмних журналів Збереження доказів для можливого судового розслідування Розуміння поняття «рекламування» Реклама це соціальна інженерія в діловому стилі, коли злочинці імітують звичайні робочі процеси (купівля реклами, партнерські відносини, PR), щоб обманом змусити користувачів встановити шкідливі «клієнти». Типові ознаки небезпеки: «Встановіть наш менеджер/помічник для реклами, щоб синхронізувати рекламні матеріали» «Для дзвінка скористайтеся нашим спеціальним клієнтом Zoom/Telegram» «Відкрити наш медіа-кіт/угоду про нерозголошення інформації за допомогою захищеного переглядача» Основне правило: Якщо для виконання робочого процесу від невідомих сторін потрібен спеціальний клієнт, переглядач або програма оновлення, за замовчуванням слід припускати, що це шкідливе програмне забезпечення. Використовуйте лише офіційні завантаження від постачальників. Нагорода та незалежність У рамках проекту була призначена винагорода, оскільки сума відшкодування перевищила початковий збиток. PhishDestroy відмовився від винагороди. Весь надлишок було спрямовано на @_SEAL_Org [https://twitter.com/_SEAL_Org]. Це забезпечує незалежність — жодних джерел фінансування чи зобов’язань. Основні принципи Лише незалежність — без бюджетів та будь-яких зобов’язань. Підхід, орієнтований на результати, а не на обговорення. Неприйняття будь-яких «особливих клієнтів» або неперевіреного програмного забезпечення. Вибіркове розкриття інформації, яке допомагає жертвам, а не зловмисникам. Прямий тиск на інфраструктуру зловмисників. Практичні рекомендації Для проєктів та команд Ніколи не встановлюйте програми для перегляду, клієнти чи програми оновлення з робочого місця від неперевірених сторонніх розробників. Завантажуйте Zoom та Telegram виключно з офіційних сайтів розробників. Уникайте спонсорованих посилань на гаманці, мости та айрдропи. Віддавайте перевагу апаратним гаманцям з офлайн-зберіганням початкового ключа. У разі виявлення вторгнення: скасуйте сесії, переведіть кошти, змініть ключі, перегенеруйте секретні дані та негайно зверніться за допомогою. Для спільноти Повідомте про підозрілу діяльність через наш бот у Telegram [https://t.me/PhishDestroy_bot]. Ознайомтеся з рекомендаціями щодо вжиття невідкладних заходів та відповідними матеріалами за адресою phishdestroy.io/critical-action. Висновок Незважаючи на те, що кошти вже перераховано, PhishDestroy відновлено доступ та забезпечила, щоб зловмисник не зміг утримати вкрадені активи. Відмовившись від винагороди та спрямувавши надлишкові кошти на інші цілі, організація зберігає свою безоплатну, незалежну модель діяльності, орієнтовану на швидке та ефективне реагування на інциденти. Швидкі посилання Повідомити через бота в Telegram [https://t.me/PhishDestroy_bot] Критичні дії — що робити у разі хакерської атаки Анатомія прийому ліквідації Посібник з безпеки криптовалют Якщо ваш гаманець зламано: скасуйте сесії, проведіть ротацію ключів та негайно зв’яжіться з нами. Потрібна термінова допомога? Бот у Telegram [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Поділитися цим розслідуванням X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Пов’язані розслідування ГЛИБОКЕ РОЗСЛІДУВАННЯ Анатомія криптофішингу: реверс-інжиніринг 8 реальних програм для викрадення сид-фраз РОЗСЛІДУВАННЯ $0 Takedowns: How We Disrupt Phishing Infrastructure РОЗСЛІДУВАННЯ Викриття шахраїв: детальний аналіз 4 шахрайських сервісів ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/uk/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.