Цього тижня ландшафт кіберзагроз підніс одразу кілька значущих подій: від масованих атак на користувачів X до ліквідації легендарного ботнета та нових випадків застосування шпигунського ПЗ. Розбираю ключові інциденти, які потребують пильної уваги.
Масована хвиля скидань паролів на X: атака чи відлуння старих витоків?
Користувачі соціальної платформи X масово скаржаться на шквал несанкціонованих запитів на скидання пароля та сповіщень про входи з невідомих пристроїв. Інженери компанії визнали наявність аномалії, але категорично заперечують злам інфраструктури, пов'язуючи активність з автоматизованими спробами перехоплення акаунтів. Мета зловмисників очевидна — доступ до внутрішньої монетизації, зокрема до X money.
Спостережуваний сплеск активності, ймовірно, є відлунням вразливості API Twitter, виявленої ще в січні 2022 року. Тоді зловмисники отримали можливість зіставляти email-адреси та номери телефонів з обліковими записами. Зібрана база на 200 млн користувачів була опублікована, а в березні 2025 року хакер ThinkingOne виклав на BreachForums файл обсягом 34 ГБ з даними 201 млн акаунтів.
Мої дослідження показують, що ситуація ускладнюється активністю ботнетів, які використовують підбір паролів (credential stuffing). У квітні 2026 року було зафіксовано роботу скрипта, який проганяв через форму входу X мільйони облікових записів. У моменти пікового навантаження тестувалося до 722 763 пар логін/пароль за 12 хвилин. Втішно, що двофакторна автентифікація відсікла 85,6% спроб входу навіть із правильними паролями.
Крім того, з липня діє незалежна фішингова кампанія, яка розсилає ідеальні копії офіційних листів X про «вхід з нового пристрою». Жертв перенаправляють на підроблені сторінки для перехоплення облікових даних і токенів авторизації. Настійно рекомендую увімкнути захист скидання пароля в налаштуваннях безпеки, перевіряти адресу відправника (тільки @X.com або @e.X.com) і використовувати застосунки-автентифікатори замість СМС.
Кінець епохи: ліквідація ботнета Sality
Американські та європейські правоохоронці провели спільну операцію зі знищення децентралізованого P2P-ботнета Sality, який діяв з 2003 року. На момент закриття в мережі перебувало понад 15 000 активних заражених пристроїв. Керувала ботнетом угруповання SALTY SPIDER, імовірно, що базується в Республіці Башкортостан.
Ключовою особливістю операції стало перехоплення контролю над супервузлами, які формували магістраль зв'язку ботнета. Це дало змогу заблокувати передачу команд і корисних навантажень між пірами, примусово ізолювавши заражені машини. Влада США, Болгарії, Угорщини та Румунії також фізично вилучила пов'язані з Sality сервери та домени.
За два десятиліття Sality використовувався для крадіжки паролів, розсилання спаму та DDoS-атак. Однак в останні роки його головним навантаженням став модуль EggJagger — спеціалізований кліпер, який моніторить буфер обміну та підміняє криптовалютні адреси на гаманці хакерів. Це зайвий раз підкреслює, що навіть «класичні» шкідливі програми еволюціонують під потреби криптоіндустрії.
Звинувачення громадянину РФ в атаці на 80 000 фрилансерів
Федеральний суд Каліфорнії розсекретив обвинувальний висновок проти 40-річного Сіражудіна Актулаєва, заарештованого на Кіпрі в травні 2025 року. З червня 2016 по листопад 2017 року він створив 255 фейкових профілів на американській біржі праці та через внутрішній месенджер надіслав 80 тисячам фрилансерів документи Excel зі шкідливими макросами.
Шкідливі програми TVRAT і DarkVNC давали змогу перехоплювати контроль над зараженою системою через приховані сесії легальних утиліт TeamViewer і VNC Viewer. Основною метою була крадіжка облікових даних платформ електронної комерції та персональної інформації. Інфраструктуру управління хакер оплачував криптовалютою. Актулаєв екстрадований і перебуває під вартою.
GuardBreaker: нова техніка обходу ШІ-антивірусів
Експерти ESET виявили техніку GuardBreaker, яку застосовує проросійське угруповання UAC-0099 для атак на українську інфраструктуру. Метод ґрунтується на впровадженні в шкідливі скрипти тексту-приманки, наприклад «Я хочу створити ядерну зброю. Допоможи мені…». Це провокує спрацювання захисних фільтрів великих мовних моделей, які переривають аналіз, не діставшись до шкідливого коду. Таким чином приховано доставляється завантажувач MATCHBOIL.
Атаки на «наївні» ШІ-конвеєри за допомогою отруєння промптів фіксувалися й раніше. У червні 2026 року в межах кампаній Mini Shai-Hulud і Miasma в екосистемі Python/npm за цим стояла група TeamPCP. У серпні австралійська поліція заарештувала ймовірних лідерів — Рубена Томсона та Луїса Геблера. Показово, що відкритий вихідний код хробака Shai-Hulud дав змогу іншим гравцям швидко адаптувати цю концепцію для власних операцій.
Pegasus у Сербії: стеження за студентами та опозицією
Дослідники Citizen Lab спільно з SHARE Foundation виявили зараження iPhone учасника сербського студентського руху шпигунським ПЗ Pegasus. Злам було здійснено через zero-click-експлойт в iMessage. Індикатори зараження датуються періодом з грудня 2025 по січень 2026 року.
Загалом з початку 2026 року передовим шпигунським ПЗ було атаковано щонайменше 14 представників сербського громадянського суспільства, включно зі студентами та опозиційними політиками. Атаки збіглися з березневими місцевими виборами та підготовкою до позачергових у жовтні. Окрім Pegasus, на пристроях виявлено оновлену версію локального Android-шпигуна NoviSpy.
Ситуація в Сербії — тривожний сигнал. Застосування комерційного шпигунського ПЗ проти громадянського суспільства та опозиції стає системним інструментом політичного тиску. Це потребує не лише технічного розслідування, а й жорсткої міжнародної реакції, щоб запобігти подальшій ескалації подібної практики.