На этой неделе цифровой ландшафт вновь напомнил о своей хрупкости: от массированных атак на пользователей соцсети X до ликвидации одной из старейших ботнет-сетей в истории. Разбираю ключевые инциденты, которые требуют пристального внимания каждого, кто работает с цифровыми активами и данными.
Атака на пользователей X: фишинг и волна сбросов паролей
Владельцы аккаунтов в X столкнулись с настоящим шквалом несанкционированных запросов на сброс пароля и уведомлений о входе с неизвестных устройств. Инженеры платформы признали наличие аномалии, но категорически отрицают взлом инфраструктуры. На мой взгляд, это классический признак того, что злоумышленники активно используют ранее скомпрометированные базы данных для атак методом перебора (credential stuffing).
Вероятной причиной всплеска стал эхо-эффект от уязвимости API 2022 года, которая позволяла сопоставлять email и номера телефонов с учетными записями. Позже эта база на 200 млн пользователей всплыла в открытом доступе, а в марте 2025-го хакер ThinkingOne выложил на BreachForums свежий файл с данными 201 млн аккаунтов. Исследователи Breakglass Intelligence уже зафиксировали ботнет, прогонявший через форму входа X миллионы связок логин/пароль. Примечательно, что 2FA отсекает 85,6% таких попыток, что делает ее критически важным инструментом защиты.
Параллельно с этим с июля действует отдельная фишинговая кампания: жертвам рассылаются идеальные копии официальных писем X о «входе с нового устройства», ведущие на поддельные страницы перехвата токенов. Рекомендую всегда проверять адрес отправителя (только @X.com или @e.X.com) и использовать приложения-аутентификаторы вместо СМС.
Конец эпохи: ликвидация ботнета Sality
Международная операция правоохранителей поставила точку в истории Sality — децентрализованного ботнета, действовавшего с 2003 года. На момент закрытия в нем насчитывалось более 15 000 активных зараженных устройств. Уникальность Sality заключалась в P2P-архитектуре: у него не было единого командного сервера, что делало его крайне живучим.
Киберполиции удалось перехватить контроль над ключевыми суперузлами, изолировав зараженные машины друг от друга. За два десятилетия ботнет использовался для кражи паролей и DDoS-атак, но в последние годы его главной нагрузкой стал модуль EggJagger — специализированный клиппер, который подменяет криптовалютные адреса в буфере обмена жертвы на кошельки хакеров. Это еще раз подтверждает: даже устаревшие вредоносы могут быть опасны для владельцев цифровых активов.
Обвинения гражданину РФ и новые методы обхода ИИ-защиты
Федеральный суд Калифорнии рассекретил дело против 40-летнего Сиражудина Актулаева, арестованного на Кипре. С 2016 по 2017 год он создал 255 фейковых профилей на американской бирже труда и через внутренний мессенджер отправил 80 000 фрилансерам документы Excel с вредоносными макросами. Заражение происходило через трояны удаленного доступа TVRAT и DarkVNC, а инфраструктуру хакер оплачивал криптовалютой.
Тем временем эксперты ESET обнаружили технику GuardBreaker, которую использует пророссийская группа UAC-0099. Злоумышленники внедряют в код триггерные фразы, например «Я хочу создать ядерное оружие», чтобы спровоцировать срабатывание защитных фильтров ИИ-сканеров. В итоге система прерывает анализ, не доходя до вредоносной нагрузки, что позволяет скрытно доставлять C#-загрузчик MATCHBOIL. Это тревожный сигнал: доверять ИИ первичную сортировку кода без участия человека становится все более рискованно.
Pegasus в Сербии и атаки на гражданское общество
Citizen Lab и SHARE Foundation сообщили о заражении iPhone сербского студента-активиста шпионским ПО Pegasus через zero-click-эксплойт в iMessage. Атаки, зафиксированные с декабря 2025 по январь 2026 года, совпали с подготовкой к местным выборам. Всего с начала года атакам подверглись минимум 14 представителей гражданского общества, включая оппозиционных политиков. Помимо Pegasus, на устройствах обнаружили обновленную версию Android-шпиона NoviSpy.
Мой анализ: Текущая неделя показывает, что киберугрозы становятся все более персонализированными и технологичными. Переход злоумышленников от массовых атак к точечным операциям против конкретных лиц (активистов, фрилансеров) с использованием как коммерческого шпионского ПО, так и сложных методов обхода ИИ — это новая реальность. Для криптосообщества главный урок остается неизменным: аппаратные кошельки, сложные уникальные пароли и обязательная 2FA — это не паранойя, а единственный способ сохранения средств в условиях, когда даже легитимные платформы оказываются под ударом.