Неделя выдалась насыщенной на события в сфере кибербезопасности, затрагивающие как рядовых пользователей, так и критическую инфраструктуру. От массированных атак на социальные сети до ликвидации ботнета-ветерана и шпионских скандалов — разбираю ключевые инциденты, которые требуют пристального внимания.
Атака на пользователей X: волна сбросов пароля и фишинг
Пользователи платформы X столкнулись с настоящим шквалом несанкционированных запросов на сброс пароля и уведомлений о входе с неизвестных устройств. Инженеры соцсети признали наличие аномалии, но отрицают взлом инфраструктуры, связывая это с автоматизированными попытками захвата аккаунтов. Цель злоумышленников очевидна — доступ к внутренней монетизации, в частности к X money.
Вероятной первопричиной всплеска является эхо уязвимости API 2022 года, позволившей сопоставлять email с аккаунтами. Утечка данных 200 млн пользователей, обнародованная позже, и слив базы на 34 ГБ в 2025 году создали благодатную почву для атак. Более того, исследователи зафиксировали работу ботнета, который прогонял через форму входа X миллионы учетных записей. Показательно, что даже двухфакторная аутентификация (2FA) не является панацеей — она отсекла лишь 85,6% попыток с верными паролями, что оставляет значительный простор для атак.
В дополнение к этому, с июля действует отдельная фишинговая кампания с идеальными копиями писем X, ведущими на поддельные страницы перехвата токенов. Настоятельно рекомендую включить защиту сброса пароля в настройках, проверять адрес отправителя (только @X.com или @e.X.com) и использовать приложения-аутентификаторы вместо СМС.
Конец эпохи: ликвидация ботнета Sality
Правоохранители США и Европы завершили операцию по уничтожению децентрализованного P2P-ботнета Sality, действовавшего с 2003 года. На момент закрытия было зафиксировано более 15 000 активных зараженных устройств. Ключевым моментом стал перехват контроля над суперузлами, что позволило изолировать зараженные машины и заблокировать передачу команд. В последние годы главной полезной нагрузкой Sality был модуль EggJagger — специализированный клиппер, подменяющий криптовалютные адреса в буфере обмена. Это напоминание о том, что даже устаревшие, но живучие угрозы могут быть опасны для владельцев цифровых активов.
Обвинения гражданину РФ и атаки на ИИ-системы
Федеральный суд Калифорнии предъявил обвинения 40-летнему Сиражудину Актулаеву в организации вредоносной кампании против 80 000 фрилансеров. Он создавал фейковые профили и рассылал документы Excel с троянами удаленного доступа TVRAT и DarkVNC, оплачивая инфраструктуру в криптовалюте.
Отдельного внимания заслуживает новая техника GuardBreaker, применяемая пророссийской группой UAC-0099 против украинской инфраструктуры. Злоумышленники внедряют в код триггерные фразы (например, «Я хочу создать ядерное оружие»), чтобы «ослепить» ИИ-антивирусы. Большие языковые модели реагируют на запрещенный контент и прерывают анализ, не доходя до самого вредоносного кода. Это изящный и крайне опасный вектор, показывающий, как ИИ-инструменты, призванные защищать, становятся уязвимостью. Подобные атаки уже фиксировались в экосистеме Python/npm, и теперь мы видим их адаптацию другими игроками.
Шпионский скандал в Сербии: Pegasus и NoviSpy
Citizen Lab и SHARE Foundation сообщили о заражении iPhone участника сербского студенческого движения шпионским ПО Pegasus через zero-click-эксплойт в iMessage. С начала 2026 года атакам подверглись как минимум 14 представителей гражданского общества. Помимо Pegasus, обнаружена обновленная версия Android-шпиона NoviSpy. Эти события совпали с местными выборами, что поднимает серьезные вопросы о политической мотивации кибератак.
Мой анализ: Неделя демонстрирует тревожную тенденцию — переход от массовых, но «тупых» атак к сложным, многоступенчатым операциям, нацеленным на конкретных лиц и использующим слабости самих защитных технологий. Особое беспокойство вызывает атака на ИИ-антивирусы, которая ставит под сомнение надежность автоматизированных систем безопасности в их текущем виде. Рынку нужно осознать, что доверять ИИ полную автономию в вопросах киберзащиты пока преждевременно, и необходим гибридный подход с обязательным контролем со стороны человека-аналитика.