Тиждень у сфері кібербезпеки видався насиченим: від масових атак на користувачів соцмережі X до ліквідації одного з найстаріших ботнетів в історії та нових тривожних сигналів про застосування шпигунського ПЗ державного рівня. Розбираю ключові події.

X під прицілом: хвиля скидань паролів і фішинг

Користувачі X масово скаржаться на шквал несанкціонованих запитів на скидання пароля та сповіщень про вхід із невідомих пристроїв. Інженери платформи визнали наявність аномалії, але заперечують злам інфраструктури, пов'язуючи активність з автоматизованими спробами захоплення акаунтів. Мотив очевидний — доступ до внутрішньої монетизації, зокрема до X money.

Ймовірна першопричина — відлуння вразливості API 2022 року, що дозволила зіставляти email і телефони з акаунтами. Злив бази на 200 млн користувачів роком пізніше та подальший файл на 34 ГБ з даними 201 млн акаунтів у 2025 році створили сприятливий ґрунт для атак. Дослідники вже фіксували ботнет, що проганяв мільйони зв'язок логін/пароль через форму входу, та окрему фішингову кампанію з ідеальними копіями листів X. Настійно рекомендую увімкнути захист скидання пароля та ігнорувати будь-які листи не з адрес @X.com.

Кінець епохи: ботнет Sality ліквідовано

Міжнародна операція правоохоронців США та Європи поставила крапку в історії децентралізованого ботнета Sality, що діяв з 2003 року. Враховуючи P2P-архітектуру, просте відключення сервера не допомогло б — кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши заражені машини. На момент закриття налічувалося понад 15 000 активних пристроїв.

Останні вісім років головним корисним навантаженням Sality був модуль EggJagger — небезпечний кліпер, що підміняє криптовалютні адреси в буфері обміну. Це нагадування про те, що навіть під час переказу коштів варто завжди перевіряти адресу отримувача.

США проти російського хакера: звинувачення в атаці на фрилансерів

Федеральний суд Каліфорнії висунув звинувачення 40-річному громадянину РФ Сіражудіну Актулаєву. З 2016 по 2017 рік він створив 255 фейкових профілів на американській біржі праці та через месенджер платформи надіслав 80 000 фрилансерам шкідливі Excel-документи. Трояни TVRAT і DarkVNC забезпечували прихований доступ до систем жертв, а інфраструктуру хакер оплачував криптовалютою. Половина заражених ПК перебувала в США.

GuardBreaker: обхід ШІ-антивірусів забороненим контентом

Експерти ESET виявили техніку GuardBreaker, яку використовує проросійська група UAC-0099 проти української інфраструктури. Зловмисники впроваджують у код тригерні фрази на кшталт «Я хочу створити ядерну зброю», щоб спровокувати відмову ШІ-сканера від аналізу через захисні фільтри. Таким чином шкідливий завантажувач MATCHBOIL залишається непоміченим. Метод уже адаптується іншими гравцями після витоку вихідних кодів хробака Shai-Hulud.

Pegasus і NoviSpy: полювання на опозицію в Сербії

Citizen Lab і SHARE Foundation повідомили про зараження iPhone сербського студента-активіста шпигунським ПЗ Pegasus через zero-click-експлойт в iMessage. Загалом із початку року атакам піддалися щонайменше 14 представників громадянського суспільства. Окрім Pegasus, виявлено оновлену версію локального Android-шпигуна NoviSpy, а особисті повідомлення активістів цитувалися провладним ТБ. Це явна скоординована кампанія з придушення інакомислення напередодні виборів.

Мій коментар: Поточний тиждень демонструє тривожний тренд — конвергенцію традиційних кіберзагроз та атак на довіру до ШІ-систем. Поки одні зловмисники засліплюють алгоритми, інші продовжують експлуатувати вразливості людської психології та державні шпигунські арсенали. Криптоспільноті, як найбільш технічно підкованій, варто бути на передовій кібергігієни, але головне — не забувати, що безпека починається з базових принципів, а не лише з хайпових технологій.