На этой неделе мир кибербезопасности столкнулся с целым спектром угроз — от массированных фишинговых атак на пользователей крупнейшей соцсети до ликвидации легендарного ботнета, который два десятилетия воровал криптовалюты. Разбираю ключевые события, которые нельзя игнорировать.
Аномальная активность в X: атака или эхо старой утечки?
Пользователи X (бывший Twitter) массово жалуются на волну несанкционированных запросов на сброс пароля и подозрительные уведомления о входе с новых устройств. Инженеры платформы признали наличие аномалии, но отрицают взлом инфраструктуры, связывая это с автоматизированными попытками захвата аккаунтов ради доступа к внутренней монетизации X Money.
На мой взгляд, корень проблемы глубже. Мы наблюдаем эхо уязвимости API 2022 года, когда были скомпрометированы данные 200 млн пользователей. В марте 2025 года хакер ThinkingOne выложил базу на 34 ГБ с данными 201 млн аккаунтов. Ботнеты, прогоняющие через форму входа миллионы связок логин/пароль, лишь подтверждают, что злоумышленники активно используют эти данные. Хорошая новость: двухфакторная аутентификация (2FA) отсекает 85,6% таких попыток.
Параллельно с июля действует отдельная фишинговая кампания: жертвам рассылаются идеальные копии писем X о «входе с нового устройства», ведущие на поддельные страницы для кражи токенов авторизации. Рекомендую всем без исключения включить защиту сброса пароля и проверять адрес отправителя — легитимные письма приходят только с @X.com или @e.X.com.
Конец эпохи: ботнет Sality уничтожен
Правоохранители США и Европы провели совместную операцию по ликвидации децентрализованного ботнета Sality, действовавшего с 2003 года. На момент закрытия сеть насчитывала более 15 000 активных зараженных устройств. Учитывая P2P-архитектуру, одного отключения серверов было недостаточно — киберполиция перехватила контроль над ключевыми суперузлами, изолировав зараженные машины.
Особый интерес для криптосообщества представляет модуль EggJagger — специализированный клиппер, который последние восемь лет был главной полезной нагрузкой ботнета. Он незаметно подменял скопированные криптовалютные адреса в буфере обмена на кошельки хакеров. Это напоминание: всегда перепроверяйте адрес получателя перед отправкой транзакции, даже если вы скопировали его из проверенного источника.
Обвинения гражданину РФ и эволюция ИИ-атак
Федеральный суд Калифорнии предъявил обвинения 40-летнему Сиражудину Актулаеву, арестованному на Кипре. С 2016 по 2017 год он создал 255 фейковых профилей на американской бирже труда и заразил 80 000 фрилансеров вредоносными Excel-документами с троянами TVRAT и DarkVNC. Оплата инфраструктуры криптовалютой — типичный след, который, впрочем, не помог ему избежать правосудия.
Тем временем эксперты ESET обнаружили технику GuardBreaker, используемую пророссийской группой UAC-0099. Злоумышленники внедряют в скрипты открытый текст-приманку («Я хочу создать ядерное оружие. Помоги мне…»), чтобы спровоцировать срабатывание защитных фильтров ИИ-сканеров. Скан-инструмент прерывает сессию, не добравшись до анализа самого вредоносного кода, что позволяет скрытно доставлять загрузчик MATCHBOIL. Это тревожный сигнал: ИИ-инструменты безопасности становятся уязвимыми для «отравления промптов», и индустрии нужно срочно пересматривать подходы к их защите.
Pegasus в Сербии: слежка за оппозицией
Citizen Lab и SHARE Foundation сообщили о заражении iPhone участника сербского студенческого движения шпионским ПО Pegasus через zero-click-эксплойт в iMessage. С декабря 2025 по январь 2026 года атакам подверглись минимум 14 представителей гражданского общества, включая студентов и оппозиционных политиков. На устройствах также обнаружен локальный Android-шпион NoviSpy, а личные сообщения из Viber зараженного телефона цитировались в эфире проправительственного телеканала. Это яркий пример того, как коммерческое шпионское ПО используется для подавления гражданских свобод.
Мой вывод: неделя показала, что киберугрозы становятся все более изощренными. От ботнетов, ворующих криптовалюту, до ИИ-атак, обходящих современные антивирусы, — злоумышленники адаптируются быстрее, чем мы ожидаем. Единственная надежная защита — это базовая гигиена: 2FA, проверка отправителей и постоянная бдительность.