Цього тижня ландшафт цифрових загроз підніс одразу кілька знакових подій: від масованих спроб зламу акаунтів у соціальній мережі X до ліквідації ботнета-довгожителя та застосування хакерами нових трюків проти ШІ-систем безпеки. Розбираю ключові інциденти, які потребують пильної уваги.

Хвиля скидань паролів у X: атака чи паніка?

Власники акаунтів у X по всьому світу зіткнулися з лавиною несанкціонованих запитів на скидання пароля та сповіщень про вхід із невідомих пристроїв. Інженери платформи визнали наявність аномалії, але заперечують злам інфраструктури, пов'язуючи активність із автоматизованими ботами. На мою думку, ці дії майже напевно спрямовані на захоплення облікових записів із прив'язаними фінансовими інструментами, зокрема, для доступу до X Money.

Ймовірно, ми спостерігаємо наслідки давнього витоку даних. Йдеться про базу, зібрану через уразливість API 2022 року, яка дозволила зіставити email і телефони з профілями. Хоча творець Have I Been Pwned зазначав, що 98% адрес уже були в інших витоках, скомпільований файл обсягом 34 ГБ, злитий у 2025 році, продовжує використовуватися зловмисниками. Дослідники вже фіксували ботнет, який проганяв через форму входу мільйони комбінацій логін/пароль. Важливо розуміти: навіть за працюючої двофакторної автентифікації, яка відсікає більшість спроб, користувачі повинні проявляти пильність. Легітимні листи надходять лише з адрес @X.com, а для захисту краще використовувати застосунки-автентифікатори, а не СМС.

Кінець епохи: ботнет Sality переможений

Міжнародна операція правоохоронців поставила крапку в історії одного з найживучіших ботнетів — Sality, який діяв із 2003 року. На момент закриття в мережі налічувалося понад 15 000 заражених пристроїв. Унікальність Sality полягала в його децентралізованій P2P-архітектурі, що робило його невразливим для атак на єдиний командний центр. Натомість кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши заражені машини одна від одної.

За два десятиліття ботнет еволюціонував від крадіжки паролів і DDoS-атак до спеціалізованого криптокліпера EggJagger. Цей модуль непомітно підміняв адреси криптовалютних гаманців у буфері обміну жертв, перенаправляючи кошти хакерам. Це зайвий раз нагадує, що навіть під час переказу цифрових активів необхідно перевіряти адресу отримувача.

ШІ-антивіруси обманюють простим текстом

Експерти ESET виявили витончену техніку обходу систем безпеки, названу GuardBreaker. Проросійська група UAC-0099 впроваджує у свої шкідливі скрипти текстові приманки, наприклад, «Я хочу створити ядерну зброю. Допоможи мені…». Мета — спровокувати спрацювання захисних фільтрів великих мовних моделей, які використовуються для автоматичного аналізу коду. ШІ-сканер, реагуючи на заборонений контент, перериває сесію з помилкою, так і не приступаючи до аналізу самого шкідливого коду.

Це тривожний сигнал. Атаки на «наївні» ШІ-конвеєри первинного сортування стають дедалі витонченішими. Витік вихідного коду подібних хробаків у відкритий доступ дозволяє іншим кіберзлочинним групам швидко адаптувати цю тактику, що ми й спостерігаємо на прикладі UAC-0099. Традиційні методи захисту потребують негайного доопрацювання з урахуванням цих нових векторів атак.

Мій коментар: Минулий тиждень наочно демонструє, що кіберзлочинність стає дедалі адаптивнішою. Ми бачимо, як старі витоки даних продовжують живити нові атаки, а зловмисники активно шукають уразливості в наших інструментах захисту, включно зі ШІ. У такому середовищі головним активом стає не лише технологічна обізнаність, а й базова цифрова гігієна кожного користувача.