Цього тижня світ кібербезпеки зіткнувся з цілим спектром загроз — від масованих фішингових атак на користувачів найбільшої соцмережі до ліквідації легендарного ботнета, який два десятиліття крав криптовалюти. Розбираю ключові події, які не можна ігнорувати.
Аномальна активність у X: атака чи відлуння старого витоку?
Користувачі X (колишній Twitter) масово скаржаться на хвилю несанкціонованих запитів на скидання пароля та підозрілі сповіщення про вхід із нових пристроїв. Інженери платформи визнали наявність аномалії, але заперечують злам інфраструктури, пов'язуючи це з автоматизованими спробами захоплення акаунтів заради доступу до внутрішньої монетизації X Money.
На мою думку, корінь проблеми глибший. Ми спостерігаємо відлуння вразливості API 2022 року, коли були скомпрометовані дані 200 млн користувачів. У березні 2025 року хакер ThinkingOne виклав базу на 34 ГБ із даними 201 млн акаунтів. Ботнети, які проганяють через форму входу мільйони зв'язок логін/пароль, лише підтверджують, що зловмисники активно використовують ці дані. Хороша новина: двофакторна автентифікація (2FA) відсікає 85,6% таких спроб.
Паралельно з липня діє окрема фішингова кампанія: жертвам розсилаються ідеальні копії листів X про «вхід із нового пристрою», що ведуть на підроблені сторінки для крадіжки токенів авторизації. Рекомендую всім без винятку увімкнути захист скидання пароля та перевіряти адресу відправника — легітимні листи надходять лише з @X.com або @e.X.com.
Кінець епохи: ботнет Sality знищено
Правоохоронці США та Європи провели спільну операцію з ліквідації децентралізованого ботнета Sality, який діяв із 2003 року. На момент закриття мережа налічувала понад 15 000 активних заражених пристроїв. З огляду на P2P-архітектуру, одного відключення серверів було недостатньо — кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши заражені машини.
Особливий інтерес для криптоспільноти становить модуль EggJagger — спеціалізований кліпер, який останні вісім років був головним навантаженням ботнета. Він непомітно підміняв скопійовані криптовалютні адреси в буфері обміну на гаманці хакерів. Це нагадування: завжди перевіряйте адресу отримувача перед відправленням транзакції, навіть якщо ви скопіювали її з перевіреного джерела.
Звинувачення громадянину РФ та еволюція ІІ-атак
Федеральний суд Каліфорнії висунув звинувачення 40-річному Сіражудіну Актулаєву, заарештованому на Кіпрі. З 2016 по 2017 рік він створив 255 фейкових профілів на американській біржі праці та заразив 80 000 фрилансерів шкідливими Excel-документами з троянами TVRAT і DarkVNC. Оплата інфраструктури криптовалютою — типовий слід, який, утім, не допоміг йому уникнути правосуддя.
Тим часом експерти ESET виявили техніку GuardBreaker, яку використовує проросійська група UAC-0099. Зловмисники впроваджують у скрипти відкритий текст-приманку («Я хочу створити ядерну зброю. Допоможи мені…»), щоб спровокувати спрацювання захисних фільтрів ІІ-сканерів. Скан-інструмент перериває сесію, не діставшись до аналізу самого шкідливого коду, що дозволяє приховано доставляти завантажувач MATCHBOIL. Це тривожний сигнал: ІІ-інструменти безпеки стають вразливими для «отруєння промптів», і індустрії потрібно терміново переглядати підходи до їхнього захисту.
Pegasus у Сербії: стеження за опозицією
Citizen Lab і SHARE Foundation повідомили про зараження iPhone учасника сербського студентського руху шпигунським ПЗ Pegasus через zero-click-експлойт в iMessage. З грудня 2025 по січень 2026 року атак зазнали щонайменше 14 представників громадянського суспільства, включно зі студентами та опозиційними політиками. На пристроях також виявлено локальний Android-шпигун NoviSpy, а особисті повідомлення з Viber зараженого телефону цитувалися в ефірі провладного телеканалу. Це яскравий приклад того, як комерційне шпигунське ПЗ використовується для придушення громадянських свобод.
Мій висновок: тиждень показав, що кіберзагрози стають дедалі витонченішими. Від ботнетів, що крадуть криптовалюту, до ІІ-атак, які обходять сучасні антивіруси, — зловмисники адаптуються швидше, ніж ми очікуємо. Єдиний надійний захист — це базова гігієна: 2FA, перевірка відправників і постійна пильність.