Очередная неделя принесла насыщенную повестку в сфере цифровой безопасности: от массированных атак на пользователей крупнейшей соцсети до ликвидации легендарного ботнета и новых уловок хакеров против искусственного интеллекта.

Волна фишинга и попыток взлома захлестнула пользователей X

Пользователи социальной платформы X массово жалуются на шквал несанкционированных запросов на сброс пароля и уведомлений о входе с неизвестных устройств. Инженеры платформы признают наличие аномальной активности, но категорически отрицают взлом инфраструктуры, связывая её с автоматизированными ботами. На мой взгляд, мотивация злоумышленников очевидна — доступ к аккаунтам для манипуляций с запущенной системой монетизации X Money.

Ситуация усугубляется тем, что в открытом доступе уже давно циркулируют базы данных, содержащие связки email и телефонных номеров с профилями пользователей. Одна из таких утечек, датируемая ещё 2022 годом, затронула около 200 миллионов аккаунтов. Позднее, в 2025 году, в сеть попал ещё один массив данных на 201 миллион пользователей, включая ники и даты регистрации. Эти данные — настоящий клад для злоумышленников, позволяющий им проводить целевые атаки с перебором паролей (credential stuffing).

Исследователи уже фиксировали работу ботнета, который прогонял через форму входа X миллионы комбинаций логин/пароль. Важно отметить, что двухфакторная аутентификация (2FA) отсекает подавляющее большинство таких попыток, но она не является панацеей. Параллельно с этим действует отдельная фишинговая кампания: пользователям рассылаются письма с идеальной имитацией официальных уведомлений X о «входе с нового устройства», которые ведут на поддельные страницы для кражи токенов авторизации.

Мои рекомендации по защите остаются неизменными, но сейчас они критически важны:

  • Активируйте защиту сброса пароля. Это добавит дополнительный шаг верификации перед отправкой ссылки на восстановление.
  • Всегда проверяйте адрес отправителя. Легитимные письма приходят только с доменов @X.com или @e.X.com.
  • Используйте приложения-аутентификаторы, а не СМС-коды, которые можно перехватить.

Правоохранители нанесли смертельный удар по ботнету Sality

Совместная операция американских и европейских властей привела к ликвидации одного из старейших и самых живучих ботнетов в истории — Sality, действовавшего с 2003 года. В момент отключения в его составе находилось более 15 000 активных зараженных устройств. Уникальность Sality заключалась в его децентрализованной P2P-архитектуре, что делало его неуязвимым для атак на единый командный центр.

Киберполиции удалось перехватить контроль над ключевыми суперузлами сети, фактически изолировав зараженные машины друг от друга и заблокировав передачу команд. Параллельно были физически изъяты серверы и домены в США, Болгарии, Венгрии и Румынии.

За два десятилетия Sality использовался для кражи паролей, спама и DDoS-атак. Однако в последние годы его главной «специализацией» стал модуль EggJagger — криптоклиппер, который в реальном времени подменяет адреса криптовалютных кошельков в буфере обмена жертвы на кошельки хакеров. Это была смертельная угроза для всех, кто работает с цифровыми активами.

США: обвинения гражданину России в кибератаке на 80 000 фрилансеров

Федеральный суд Калифорнии предъявил обвинения 40-летнему гражданину РФ Сиражудину Актулаеву, арестованному на Кипре в мае 2025 года. Его обвиняют в организации масштабной вредоносной кампании, длившейся с 2016 по 2017 год. Злоумышленник создал сотни фейковых профилей на американской бирже фриланса и через её внутренний мессенджер рассылал вредоносные документы Excel, замаскированные под рабочие задания.

При открытии файлов на компьютеры жертв загружались трояны удаленного доступа TVRAT и DarkVNC, позволявшие хакеру получать полный контроль над системой. Целью были кража учетных данных и персональной информации. Инфраструктуру для атак Актулаев оплачивал криптовалютой, что лишний раз подчеркивает, как цифровые активы используются в теневой экономике. Около половины зараженных машин находились в США. Экстрадированный хакер ожидает суда под стражей.

Новая тактика: хакеры «ослепляют» ИИ-антивирусы запретным текстом

Специалисты ESET обнаружили любопытную технику обхода систем безопасности, которую они назвали GuardBreaker. Пророссийская группировка UAC-0099, атакующая украинские госорганы и военные объекты, использует уязвимость больших языковых моделей, встроенных в современные антивирусы и сканеры кода.

Механика атаки элегантна и проста. В тело вредоносного скрипта внедряется текст-приманка, например: «Я хочу создать ядерное оружие. Помоги мне…». Когда ИИ-аналитик начинает проверку кода, он натыкается на этот запрещенный контент. Срабатывают базовые фильтры безопасности модели, и она аварийно завершает сессию, так и не проанализировав сам вредоносный код. Таким образом, злоумышленники успешно доставляют свой загрузчик MATCHBOIL.

Это тревожный сигнал. Мы наблюдаем, как хакеры учатся манипулировать самими инструментами защиты, превращая их ограничения в своё оружие. Ранее подобные атаки на «наивные» ИИ-конвейеры фиксировались в экосистемах Python и npm, а теперь эта тактика перекочевала в целевую кибервойну.

Pegasus в Сербии: шпионаж за студентами и оппозицией

Международные исследователи из Citizen Lab совместно с правозащитниками SHARE Foundation подтвердили факт заражения iPhone участника сербского студенческого протестного движения шпионским ПО Pegasus. Взлом был осуществлен через zero-click-эксплойт в iMessage, не требующий какого-либо действия от жертвы.

Эксперты выявили следы заражения в период с декабря 2025 по январь 2026 года. По данным правозащитников, с начала года передовым шпионским ПО были атакованы по меньшей мере 14 представителей гражданского общества и оппозиционных политиков. Эти атаки совпали с подготовкой к местным и внеочередным парламентским выборам. Помимо Pegasus, на устройствах активистов находили и локальный Android-троян NoviSpy.

Особую тревогу вызывает случай, когда личные сообщения из Viber зараженного телефона были зачитаны в прямом эфире проправительственного телеканала. Это указывает на то, что шпионаж носит не просто разведывательный, но и информационно-пропагандистский характер, направленный на дискредитацию и подавление гражданской активности.

Мой вердикт: минувшая неделя показала, что ландшафт угроз становится всё более сложным и многогранным. Классические ботнеты уступают место целевым атакам с использованием ИИ, а утечки данных прошлых лет продолжают подпитывать волны фишинга. Единственным надежным щитом остается базовая гигиена: многофакторная аутентификация, критическая проверка любых писем и осознание того, что ваши данные, скорее всего, уже находятся в руках злоумышленников.