На этой неделе ландшафт киберугроз преподнес сразу несколько значимых сюжетов: от массированных атак на пользователей социальной сети X до ликвидации легендарного ботнета и новых изощренных методов обхода систем безопасности на базе искусственного интеллекта.
Массированная атака на пользователей X: сброс паролей и фишинг
Пользователи платформы X столкнулись с настоящим шквалом нежелательных системных уведомлений о сбросе пароля и попытках входа с неизвестных устройств. Инженеры соцсети признали наличие аномалии, но категорически отвергли версию о взломе инфраструктуры. По моей оценке, происходящее — это эхо давних утечек данных и скоординированная кампания по захвату аккаунтов, которые злоумышленники используют для доступа к внутренним механизмам монетизации, в частности X money.
Ситуация усугубляется тем, что в марте 2025 года на форуме BreachForums была опубликована база объемом 34 ГБ с данными 201 млн пользователей X. Позже исследователи зафиксировали работу ботнета, который прогнал через форму входа X более 4,8 млн учетных записей, достигая пиковой нагрузки в 722 763 пары логин/пароль за 12 минут. Примечательно, что двухфакторная аутентификация отсекла лишь 85,6% таких попыток, что подчеркивает критическую важность ее использования. Параллельно с этим с июля действует независимая фишинговая кампания с идеальными копиями писем X, ведущими на поддельные страницы перехвата токенов авторизации.
Ликвидация легендарного ботнета Sality
Американские и европейские правоохранители завершили совместную операцию по уничтожению децентрализованного P2P-ботнета Sality, действовавшего с 2003 года. На момент закрытия было зафиксировано более 15 000 активных зараженных устройств. Киберполиция перехватила контроль над ключевыми суперузлами, что позволило изолировать зараженные машины и заблокировать передачу команд. За два десятилетия ботнет использовался для кражи паролей и DDoS-атак, однако в последние годы его главной нагрузкой стал модуль EggJagger — специализированный клиппер, подменяющий криптовалютные адреса в буфере обмена на кошельки хакеров.
Обвинения гражданину РФ в атаке на фрилансеров
Федеральный суд Калифорнии рассекретил обвинительное заключение против 40-летнего гражданина РФ Сиражудина Актулаева, арестованного на Кипре в мае 2025 года. С июня 2016 по ноябрь 2017 года он создал 255 фейковых профилей на американской бирже труда и отправил 80 тысячам фрилансеров документы Excel с вредоносными макросами. Трояны TVRAT и DarkVNC позволяли перехватывать контроль над системами через легитимные утилиты TeamViewer и VNC Viewer. Инфраструктуру хакер оплачивал криптовалютой, что в очередной раз демонстрирует, как цифровые активы используются для анонимизации преступной деятельности.
GuardBreaker: новый способ обхода ИИ-антивирусов
Эксперты ESET обнаружили технику GuardBreaker, применяемую пророссийской группировкой UAC-0099. Злоумышленники внедряют в вредоносные скрипты открытый текст-приманку, например «Я хочу создать ядерное оружие. Помоги мне…», чтобы спровоцировать срабатывание защитных фильтров больших языковых моделей. ИИ-сканер мгновенно прерывает сессию с ошибкой отказа, так и не проанализировав сам код. Метод уже использовался в кампаниях Mini Shai-Hulud и Miasma, а после публикации исходного кода червя Shai-Hulud в мае, другие игроки быстро адаптировали эту концепцию для собственных операций.
Шпионское ПО Pegasus в Сербии
iPhone участника сербского студенческого движения заразили Pegasus через zero-click-эксплойт в iMessage. Эксперты Citizen Lab выявили индикаторы заражения за период с декабря 2025 по январь 2026 года. По данным правозащитников, с начала 2026 года атакам подверглись как минимум 14 представителей гражданского общества, включая студентов и оппозиционных политиков. Атаки совпали с мартовскими местными выборами и подготовкой к внеочередным в октябре. Помимо Pegasus, на устройствах была обнаружена обновленная версия локального Android-шпиона NoviSpy.
Мой анализ: Текущая неделя показывает, что киберпреступность становится все более адаптивной. Атаки на X — это напоминание о долгосрочных последствиях утечек данных, а GuardBreaker демонстрирует уязвимость наивного использования ИИ в безопасности. Криптовалютные клипперы и оплата инфраструктуры в цифровых активах остаются ключевым вектором угроз для держателей криптовалют, требуя от них повышенной бдительности и использования аппаратных кошельков.