Неделя в сфере кибербезопасности выдалась насыщенной: от массовых атак на пользователей соцсети X до ликвидации одного из старейших ботнетов в истории и новых тревожных сигналов о применении шпионского ПО государственного уровня. Разбираю ключевые события.
X под прицелом: волна сбросов паролей и фишинг
Пользователи X массово жалуются на шквал несанкционированных запросов на сброс пароля и уведомлений о входе с неизвестных устройств. Инженеры платформы признали наличие аномалии, но отрицают взлом инфраструктуры, связывая активность с автоматизированными попытками захвата аккаунтов. Мотив очевиден — доступ к внутренней монетизации, в частности к X money.
Вероятная первопричина — эхо уязвимости API 2022 года, позволившей сопоставлять email и телефоны с аккаунтами. Слив базы на 200 млн пользователей годом позже и последующий файл на 34 ГБ с данными 201 млн аккаунтов в 2025 году создали благодатную почву для атак. Исследователи уже фиксировали ботнет, прогонявший миллионы связок логин/пароль через форму входа, и отдельную фишинговую кампанию с идеальными копиями писем X. Настоятельно рекомендую включить защиту сброса пароля и игнорировать любые письма не с адресов @X.com.
Конец эпохи: ботнет Sality ликвидирован
Международная операция правоохранителей США и Европы поставила точку в истории децентрализованного ботнета Sality, действовавшего с 2003 года. Учитывая P2P-архитектуру, простое отключение сервера не помогло бы — киберполиция перехватила контроль над ключевыми суперузлами, изолировав зараженные машины. На момент закрытия насчитывалось более 15 000 активных устройств.
Последние восемь лет главной полезной нагрузкой Sality был модуль EggJagger — опасный клиппер, подменяющий криптовалютные адреса в буфере обмена. Это напоминание о том, что даже при переводе средств всегда стоит перепроверять адрес получателя.
США vs Российский хакер: обвинения в атаке на фрилансеров
Федеральный суд Калифорнии предъявил обвинения 40-летнему гражданину РФ Сиражудину Актулаеву. С 2016 по 2017 год он создал 255 фейковых профилей на американской бирже труда и через мессенджер платформы отправил 80 000 фрилансеров вредоносные Excel-документы. Трояны TVRAT и DarkVNC обеспечивали скрытый доступ к системам жертв, а инфраструктуру хакер оплачивал криптовалютой. Половина зараженных ПК находилась в США.
GuardBreaker: обход ИИ-антивирусов запретным контентом
Эксперты ESET выявили технику GuardBreaker, используемую пророссийской группой UAC-0099 против украинской инфраструктуры. Злоумышленники внедряют в код триггерные фразы вроде «Я хочу создать ядерное оружие», чтобы спровоцировать отказ ИИ-сканера от анализа из-за защитных фильтров. Таким образом вредоносный загрузчик MATCHBOIL остается незамеченным. Метод уже адаптируется другими игроками после утечки исходников червя Shai-Hulud.
Pegasus и NoviSpy: охота на оппозицию в Сербии
Citizen Lab и SHARE Foundation сообщили о заражении iPhone сербского студента-активиста шпионским ПО Pegasus через zero-click-эксплойт в iMessage. Всего с начала года атакам подверглись минимум 14 представителей гражданского общества. Помимо Pegasus, обнаружена обновленная версия локального Android-шпиона NoviSpy, а личные сообщения активистов цитировались проправительственным ТВ. Это явная скоординированная кампания по подавлению инакомыслия в преддверии выборов.
Мой комментарий: Текущая неделя демонстрирует тревожный тренд — конвергенцию традиционных киберугроз и атак на доверие к ИИ-системам. Пока одни злоумышленники ослепляют алгоритмы, другие продолжают эксплуатировать уязвимости человеческой психологии и государственные шпионские арсеналы. Криптосообществу, как наиболее технически подкованному, стоит быть на передовой кибергигиены, но главное — не забывать, что безопасность начинается с базовых принципов, а не только с хайповых технологий.