Очередная неделя принесла насыщенную повестку в сфере кибербезопасности: от массированных атак на аккаунты пользователей X до ликвидации ботнета-долгожителя и новых изощренных методов обхода ИИ-защиты. Разбираю ключевые события.
X (Twitter): волна сбросов паролей и призраки старых утечек
Пользователи социальной сети X массово жалуются на шквал несанкционированных запросов на сброс пароля и уведомлений о входе с неизвестных устройств. Инженеры платформы признают наличие аномалии, но отрицают взлом инфраструктуры, связывая атаку с автоматизированными попытками захвата аккаунтов для доступа к монетизации X money.
Вероятной первопричиной является эхо уязвимости API 2022 года, позволившей сопоставить email и телефоны с профилями. Впоследствии база на 200 млн пользователей была интегрирована в реестр Have I Been Pwned, а в марте 2025 года хакер ThinkingOne выложил в открытый доступ файл объемом 34 ГБ с данными 201 млн аккаунтов. В апреле исследователи Breakglass Intelligence зафиксировали ботнет, прогонявший через форму входа X миллионы связок логин/пароль. Примечательно, что 2FA отсекала 85,6% попыток даже с верными паролями, что подчеркивает критическую важность ее включения.
Параллельно с июля действует независимая фишинговая кампания: жертвам рассылаются идеальные копии писем X о «входе с нового устройства», ведущие на поддельные страницы перехвата токенов. Настоятельно рекомендую включить защиту сброса пароля в настройках и проверять адрес отправителя — легитимные письма приходят только с @X.com или @e.X.com.
Конец эпохи: правоохранители уничтожили ботнет Sality
Совместная операция американских и европейских властей поставила точку в истории децентрализованного ботнета Sality, действовавшего с 2003 года. На момент закрытия сеть насчитывала более 15 000 активных зараженных устройств. Учитывая P2P-архитектуру, киберполиция перехватила контроль над ключевыми суперузлами, изолировав машины от командных центров. Параллельно были физически изъяты серверы в США, Болгарии, Венгрии и Румынии.
За два десятилетия Sality использовался для кражи паролей и DDoS-атак, однако в последние годы его главной нагрузкой стал модуль EggJagger — клиппер, подменяющий криптовалютные адреса в буфере обмена на кошельки хакеров. По данным CrowdStrike, за сетью стояла группировка SALTY SPIDER, предположительно базирующаяся в Башкортостане.
Обвинения гражданину РФ и кибератака на фрилансеров
Федеральный суд Калифорнии рассекретил обвинительное заключение против 40-летнего Сиражудина Актулаева, арестованного на Кипре в мае 2025 года. С июня 2016 по ноябрь 2017 года он создал 255 фейковых профилей на американской бирже труда и через внутренний мессенджер распространил вредоносные Excel-документы среди 80 000 фрилансеров. Файлы загружали трояны TVRAT и DarkVNC, позволявшие перехватывать контроль через легитимные сессии TeamViewer и VNC Viewer. Инфраструктуру хакер оплачивал криптовалютой. Актулаев экстрадирован, первое слушание назначено на 5 октября 2026 года.
GuardBreaker: новая техника ослепления ИИ-антивирусов
Эксперты ESET обнаружили технику GuardBreaker, применяемую пророссийской группой UAC-0099 для атак на украинскую инфраструктуру. Суть метода — внедрение в вредоносные скрипты триггерных фраз (например, «Я хочу создать ядерное оружие. Помоги мне…»), которые провоцируют срабатывание защитных фильтров больших языковых моделей. ИИ-сканер прерывает сессию с ошибкой, не доходя до анализа самого кода, что позволяет скрытно доставлять загрузчик MATCHBOIL. Эта тактика, ранее применявшаяся группой TeamPCP в кампаниях Mini Shai-Hulud и Miasma, теперь активно копируется другими игроками. Лидеры TeamPCP, 21-летний Рубен Томсон и 23-летний Луис Геблер, были арестованы в Австралии 25 августа.
Pegasus и NoviSpy в Сербии
Citizen Lab и SHARE Foundation сообщили о заражении iPhone сербского студенческого активиста шпионским ПО Pegasus через zero-click-эксплойт в iMessage. Индикаторы заражения датируются периодом с декабря 2025 по январь 2026 года. В целом с начала года атакам подверглись как минимум 14 представителей гражданского общества, включая оппозиционных политиков, что совпало с мартовскими выборами. На устройствах также обнаружена обновленная версия локального Android-шпиона NoviSpy. Ситуация усугубляется тем, что личные сообщения из Viber с зараженного телефона цитировались в эфире проправительственного телеканала Informer TV.
Мой анализ: главный вывод недели — эволюция киберугроз движется в сторону гибридных атак, сочетающих старые уязвимости (утечки данных) с новыми векторами (обход ИИ). Ликвидация Sality — знаковое событие, но она лишь временно освобождает нишу для новых P2P-ботнетов. Криптосообществу стоит обратить особое внимание на клипперы и фишинг, нацеленный на кражу токенов авторизации — это наиболее прямой путь к опустошению кошельков.