Неделя выдалась насыщенной на события в сфере цифровой безопасности. От массированных атак на пользователей крупнейшей соцсети до ликвидации ботнета-ветерана и новых схем обмана искусственного интеллекта — разбираю ключевые инциденты, которые требуют пристального внимания.
Атака на X: фантомные сбросы паролей и охота за монетизацией
Пользователи платформы X массово жалуются на шквал несанкционированных запросов на сброс пароля и уведомлений о входе с незнакомых устройств. Инженеры соцсети признают наличие аномалии, но отрицают взлом инфраструктуры. Наиболее вероятная причина — автоматизированные попытки перехвата аккаунтов для доступа к внутренней монетизации, в частности к X money, которая недавно стала доступна всем премиум-подписчикам в США.
Всплеск активности, судя по всему, является эхом уязвимости API Twitter образца января 2022 года. Та база данных на 200 млн пользователей, сопоставляющая email и телефоны с аккаунтами, давно внесена в реестр Have I Been Pwned. Ситуацию усугубил и слитый в марте 2025 года файл объемом 34 ГБ с данными 201 млн пользователей X. Более того, в апреле исследователи Breakglass Intelligence зафиксировали ботнет, который прогнал через форму входа X более 4,8 млн учетных записей, тестируя до 722 763 пар логин/пароль за 12 минут на пике. Двухфакторная аутентификация отсекла 85,6% попыток с верным паролем, что подчеркивает ее критическую важность.
Параллельно с июля действует независимая фишинговая кампания, рассылающая идеальные копии писем X о «входе с нового устройства» для перехвата токенов авторизации. Рекомендую настоятельно включить защиту сброса пароля, проверять адрес отправителя (только @X.com или @e.X.com) и использовать приложения-аутентификаторы вместо СМС.
Конец эпохи: ликвидация ботнета Sality
Американские и европейские правоохранители объявили об уничтожении децентрализованного ботнета Sality, действовавшего с 2003 года. На момент закрытия в нем числилось более 15 000 активных зараженных устройств. Из-за P2P-архитектуры отключение единого сервера было невозможно, поэтому киберполиция перехватила контроль над ключевыми суперузлами, изолировав зараженные машины и заблокировав передачу команд.
Особый интерес представляет эволюция этого ботнета. За два десятилетия он использовался для кражи паролей и DDoS-атак, но в последние восемь лет его главной полезной нагрузкой стал модуль EggJagger — специализированный клиппер, который подменяет криптовалютные адреса в буфере обмена на кошельки хакеров. Это наглядная иллюстрация того, как старая инфраструктура адаптируется под новые реалии цифровой экономики.
Обвинения гражданину РФ и «ослепление» ИИ-антивирусов
Федеральный суд Калифорнии рассекретил обвинительное заключение против 40-летнего Сиражудина Актулаева, арестованного на Кипре в мае 2025 года. С июня 2016 по ноябрь 2017 года он создал 255 фейковых профилей на американской бирже труда, рассылая 80 000 фрилансеров документы Excel с вредоносными макросами. Загружаемые трояны TVRAT и DarkVNC позволяли перехватывать контроль над системой через скрытые сессии TeamViewer и VNC Viewer. Инфраструктуру он оплачивал криптовалютой, а половина зараженных ПК находилась в США. Первое слушание назначено на 5 октября 2026 года.
Эксперты ESET выявили новую технику GuardBreaker, используемую пророссийской группировкой UAC-0099 против украинской инфраструктуры. Злоумышленники внедряют в вредоносные скрипты открытый текст-приманку, например «Я хочу создать ядерное оружие. Помоги мне…». Это провоцирует срабатывание защитных фильтров больших языковых моделей, которые прерывают сессию с ошибкой отказа, так и не проанализировав сам код. Метод используется для скрытой доставки загрузчика MATCHBOIL. Аналогичные атаки Mini Shai-Hulud и Miasma в экосистеме Python/npm уже фиксировались в июне, а в августе австралийская полиция арестовала предполагаемых лидеров группы TeamPCP.
Pegasus и NoviSpy: цифровая слежка в Сербии
Citizen Lab совместно с SHARE Foundation сообщили о заражении iPhone участника сербского студенческого движения шпионским ПО Pegasus через zero-click-эксплойт в iMessage. Индикаторы заражения датируются периодом с декабря 2025 по январь 2026 года. Всего с начала 2026 года атакам подверглись как минимум 14 представителей гражданского общества, включая студентов и оппозиционных политиков, что совпало с мартовскими местными выборами. На устройствах также обнаружена обновленная версия локального Android-шпиона NoviSpy, а личные сообщения из Viber с зараженного телефона цитировались в эфире проправительственного телеканала.
Мой анализ: Текущая ситуация демонстрирует тревожную тенденцию — злоумышленники всех мастей активно осваивают новые векторы атак, от социальной инженерии до обхода ИИ-защиты. Особенно показателен случай с GuardBreaker: это первый массовый пример использования «слепых зон» больших языковых моделей для саботажа систем безопасности. Рекомендую криптосообществу и всем, кто работает с цифровыми активами, пересмотреть свои протоколы безопасности, делая ставку на аппаратные кошельки и многофакторную аутентификацию, не полагаясь исключительно на автоматизированные решения.