Черговий тиждень приніс насичений порядок денний у сфері кібербезпеки: від масованих атак на акаунти користувачів X до ліквідації ботнета-довгожителя та нових витончених методів обходу ІІ-захисту. Розбираю ключові події.
X (Twitter): хвиля скидань паролів і привиди старих витоків
Користувачі соціальної мережі X масово скаржаться на шквал несанкціонованих запитів на скидання пароля та сповіщень про вхід із невідомих пристроїв. Інженери платформи визнають наявність аномалії, але заперечують злам інфраструктури, пов'язуючи атаку з автоматизованими спробами захоплення акаунтів для доступу до монетизації X money.
Ймовірною першопричиною є відлуння вразливості API 2022 року, яка дозволила зіставити email і телефони з профілями. Згодом база на 200 млн користувачів була інтегрована в реєстр Have I Been Pwned, а в березні 2025 року хакер ThinkingOne виклав у відкритий доступ файл обсягом 34 ГБ із даними 201 млн акаунтів. У квітні дослідники Breakglass Intelligence зафіксували ботнет, який проганяв через форму входу X мільйони зв'язок логін/пароль. Примітно, що 2FA відсікала 85,6% спроб навіть із правильними паролями, що підкреслює критичну важливість її ввімкнення.
Паралельно з липня діє незалежна фішингова кампанія: жертвам розсилаються ідеальні копії листів X про «вхід із нового пристрою», які ведуть на підроблені сторінки перехоплення токенів. Настійно рекомендую ввімкнути захист скидання пароля в налаштуваннях і перевіряти адресу відправника — легітимні листи надходять лише з @X.com або @e.X.com.
Кінець епохи: правоохоронці знищили ботнет Sality
Спільна операція американських та європейських властей поставила крапку в історії децентралізованого ботнета Sality, який діяв із 2003 року. На момент закриття мережа налічувала понад 15 000 активних заражених пристроїв. Враховуючи P2P-архітектуру, кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши машини від командних центрів. Паралельно були фізично вилучені сервери в США, Болгарії, Угорщині та Румунії.
За два десятиліття Sality використовувався для крадіжки паролів і DDoS-атак, однак в останні роки його головним навантаженням став модуль EggJagger — кліпер, який підміняє криптовалютні адреси в буфері обміну на гаманці хакерів. За даними CrowdStrike, за мережею стояло угруповання SALTY SPIDER, імовірно, що базується в Башкортостані.
Звинувачення громадянину РФ і кібератака на фрилансерів
Федеральний суд Каліфорнії розсекретив обвинувальний висновок проти 40-річного Сіражудіна Актулаєва, заарештованого на Кіпрі в травні 2025 року. З червня 2016 по листопад 2017 року він створив 255 фейкових профілів на американській біржі праці та через внутрішній месенджер поширив шкідливі Excel-документи серед 80 000 фрилансерів. Файли завантажували трояни TVRAT і DarkVNC, які дозволяли перехоплювати контроль через легітимні сесії TeamViewer і VNC Viewer. Інфраструктуру хакер оплачував криптовалютою. Актулаєв екстрадований, перше слухання призначене на 5 жовтня 2026 року.
GuardBreaker: нова техніка осліплення ІІ-антивірусів
Експерти ESET виявили техніку GuardBreaker, яку застосовує проросійська група UAC-0099 для атак на українську інфраструктуру. Суть методу — впровадження у шкідливі скрипти тригерних фраз (наприклад, «Я хочу створити ядерну зброю. Допоможи мені…»), які провокують спрацювання захисних фільтрів великих мовних моделей. ІІ-сканер перериває сесію з помилкою, не доходячи до аналізу самого коду, що дозволяє приховано доставляти завантажувач MATCHBOIL. Ця тактика, раніше застосовувана групою TeamPCP у кампаніях Mini Shai-Hulud і Miasma, тепер активно копіюється іншими гравцями. Лідери TeamPCP, 21-річний Рубен Томсон і 23-річний Луїс Геблер, були заарештовані в Австралії 25 серпня.
Pegasus і NoviSpy у Сербії
Citizen Lab і SHARE Foundation повідомили про зараження iPhone сербського студентського активіста шпигунським ПЗ Pegasus через zero-click-експлойт в iMessage. Індикатори зараження датуються періодом із грудня 2025 по січень 2026 року. Загалом із початку року атак зазнали щонайменше 14 представників громадянського суспільства, включно з опозиційними політиками, що збіглося з березневими виборами. На пристроях також виявлено оновлену версію локального Android-шпигуна NoviSpy. Ситуація ускладнюється тим, що особисті повідомлення з Viber із зараженого телефону цитувалися в ефірі провладного телеканалу Informer TV.
Мій аналіз: головний висновок тижня — еволюція кіберзагроз рухається в бік гібридних атак, які поєднують старі вразливості (витоки даних) із новими векторами (обхід ІІ). Ліквідація Sality — знакова подія, але вона лише тимчасово звільняє нішу для нових P2P-ботнетів. Криптоспільноті варто звернути особливу увагу на кліпери та фішинг, націлений на крадіжку токенів авторизації — це найбільш прямий шлях до спустошення гаманців.