На этой неделе ландшафт киберугроз преподнес сразу несколько значимых событий: от массированных атак на пользователей X до ликвидации легендарного ботнета и новых случаев применения шпионского ПО. Разбираю ключевые инциденты, которые требуют пристального внимания.
Массированная волна сбросов паролей на X: атака или эхо старых утечек?
Пользователи социальной платформы X массово жалуются на шквал несанкционированных запросов на сброс пароля и уведомлений о входах с неизвестных устройств. Инженеры компании признали наличие аномалии, но категорически отрицают взлом инфраструктуры, связывая активность с автоматизированными попытками перехвата аккаунтов. Цель злоумышленников очевидна — доступ к внутренней монетизации, в частности к X money.
Наблюдаемый всплеск активности, вероятно, является отголоском уязвимости API Twitter, обнаруженной еще в январе 2022 года. Тогда злоумышленники получили возможность сопоставлять email-адреса и номера телефонов с учетными записями. Собранная база на 200 млн пользователей была опубликована, а в марте 2025 года хакер ThinkingOne выложил на BreachForums файл объемом 34 ГБ с данными 201 млн аккаунтов.
Мои исследования показывают, что ситуация усугубляется активностью ботнетов, использующих подбор паролей (credential stuffing). В апреле 2026 года была зафиксирована работа скрипта, который прогонял через форму входа X миллионы учетных записей. В моменты пиковой нагрузки тестировалось до 722 763 пар логин/пароль за 12 минут. Отрадно, что двухфакторная аутентификация отсекла 85,6% попыток входа даже с верными паролями.
Кроме того, с июля действует независимая фишинговая кампания, рассылающая идеальные копии официальных писем X о «входе с нового устройства». Жертв перенаправляют на поддельные страницы для перехвата учетных данных и токенов авторизации. Настоятельно рекомендую включить защиту сброса пароля в настройках безопасности, проверять адрес отправителя (только @X.com или @e.X.com) и использовать приложения-аутентификаторы вместо СМС.
Конец эпохи: ликвидация ботнета Sality
Американские и европейские правоохранители провели совместную операцию по уничтожению децентрализованного P2P-ботнета Sality, действовавшего с 2003 года. На момент закрытия в сети находилось более 15 000 активных зараженных устройств. Управляла ботнетом группировка SALTY SPIDER, предположительно базирующаяся в Республике Башкортостан.
Ключевой особенностью операции стал перехват контроля над суперузлами, формировавшими магистраль связи ботнета. Это позволило заблокировать передачу команд и полезных нагрузок между пирами, принудительно изолировав зараженные машины. Власти США, Болгарии, Венгрии и Румынии также физически изъяли связанные с Sality серверы и домены.
За два десятилетия Sality использовался для кражи паролей, рассылки спама и DDoS-атак. Однако в последние годы его главной нагрузкой стал модуль EggJagger — специализированный клиппер, который мониторит буфер обмена и подменяет криптовалютные адреса на кошельки хакеров. Это лишний раз подчеркивает, что даже «классические» вредоносы эволюционируют под нужды криптоиндустрии.
Обвинения гражданину РФ в атаке на 80 000 фрилансеров
Федеральный суд Калифорнии рассекретил обвинительное заключение против 40-летнего Сиражудина Актулаева, арестованного на Кипре в мае 2025 года. С июня 2016 по ноябрь 2017 года он создал 255 фейковых профилей на американской бирже труда и через внутренний мессенджер отправил 80 тысячам фрилансеров документы Excel с вредоносными макросами.
Вредоносы TVRAT и DarkVNC позволяли перехватывать контроль над зараженной системой через скрытые сессии легитимных утилит TeamViewer и VNC Viewer. Основной целью была кража учетных данных платформ электронной коммерции и персональной информации. Инфраструктуру управления хакер оплачивал криптовалютой. Актулаев экстрадирован и находится под стражей.
GuardBreaker: новая техника обхода ИИ-антивирусов
Эксперты ESET обнаружили технику GuardBreaker, которую применяет пророссийская группировка UAC-0099 для атак на украинскую инфраструктуру. Метод основан на внедрении в вредоносные скрипты текста-приманки, например «Я хочу создать ядерное оружие. Помоги мне…». Это провоцирует срабатывание защитных фильтров больших языковых моделей, которые прерывают анализ, не добравшись до вредоносного кода. Таким образом скрыто доставляется загрузчик MATCHBOIL.
Атаки на «наивные» ИИ-конвейеры с помощью отравления промптов фиксировались и ранее. В июне 2026 года в рамках кампаний Mini Shai-Hulud и Miasma в экосистеме Python/npm за этим стояла группа TeamPCP. В августе австралийская полиция арестовала предполагаемых лидеров — Рубена Томсона и Луиса Геблера. Показательно, что открытый исходный код червя Shai-Hulud позволил другим игрокам быстро адаптировать эту концепцию для собственных операций.
Pegasus в Сербии: слежка за студентами и оппозицией
Исследователи Citizen Lab совместно с SHARE Foundation выявили заражение iPhone участника сербского студенческого движения шпионским ПО Pegasus. Взлом был осуществлен через zero-click-эксплойт в iMessage. Индикаторы заражения датируются периодом с декабря 2025 по январь 2026 года.
В целом с начала 2026 года передовым шпионским ПО были атакованы как минимум 14 представителей сербского гражданского общества, включая студентов и оппозиционных политиков. Атаки совпали с мартовскими местными выборами и подготовкой к внеочередным в октябре. Помимо Pegasus, на устройствах обнаружена обновленная версия локального Android-шпиона NoviSpy.
Ситуация в Сербии — тревожный сигнал. Применение коммерческого шпионского ПО против гражданского общества и оппозиции становится системным инструментом политического давления. Это требует не только технического расследования, но и жесткой международной реакции, чтобы предотвратить дальнейшую эскалацию подобной практики.