Цього тижня ландшафт цифрових загроз підніс одразу кілька знакових подій: від масованих атак на користувачів найбільшої соцмережі до ліквідації ботнета-ветерана та витончених методів обходу ІІ-захисту. Розбираю ключові інциденти, які потребують пильної уваги.

X під прицілом: хвиля скидань паролів і фішинг

Користувачі X зіткнулися зі справжнім шквалом несанкціонованих запитів на скидання пароля та сповіщень про вхід із невідомих пристроїв. Інженери платформи визнали наявність аномалії, але заперечують злам інфраструктури, пов'язуючи активність з автоматизованими атаками. Мета зловмисників очевидна — отримання доступу до акаунтів для маніпуляцій із внутрішньою монетизацією, зокрема з X money.

Коріння проблеми, ймовірно, сягає вразливості API 2022 року, яка дозволила зіставляти email і телефони з профілями. Згодом база на 200 млн користувачів спливла у відкритому доступі, а в березні 2025-го хакер ThinkingOne виклав на BreachForums архів обсягом 34 ГБ із даними 201 млн акаунтів. Мої спостереження показують, що старі витоки даних продовжують залишатися «золотою жилою» для кіберзлочинців, забезпечуючи їх інформацією для цільових фішингових кампаній.

Ситуацію ускладнює незалежна фішингова кампанія, яка розсилає ідеальні копії офіційних листів X про «вхід із нового пристрою», що ведуть на підроблені сторінки перехоплення даних. Усім користувачам наполегливо рекомендую увімкнути захист скидання пароля, перевіряти адресу відправника (тільки @X.com або @e.X.com) і використовувати застосунки-аутентифікатори замість СМС.

Кінець епохи: ботнет Sality ліквідовано

Міжнародна операція правоохоронців США та Європи поставила крапку в історії децентралізованого ботнета Sality, який діяв із 2003 року. На момент закриття в мережі налічувалося понад 15 000 заражених пристроїв. Завдяки P2P-архітектурі просте відключення командного сервера не дало б результату, тому кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши машини жертв.

Показово, що за два десятиліття свого існування Sality еволюціонував від крадіжки паролів і DDoS-атак до спеціалізованого кліпера EggJagger. Цей модуль в останні роки був головним корисним навантаженням ботнета, непомітно підміняючи криптовалютні адреси в буфері обміну на гаманці хакерів. Це зайвий раз підтверджує, що навіть найстаріша інфраструктура може бути адаптована під сучасні фінансові злочини.

ІІ-антивіруси обмануті простим текстом

Експерти ESET виявили нову техніку обходу систем безпеки під назвою GuardBreaker, яку застосовує проросійська група UAC-0099 в атаках на українську інфраструктуру. Метод ґрунтується на «осліпленні» ІІ-сканерів: хакери впроваджують у свої скрипти тригерні фрази, наприклад «Я хочу створити ядерну зброю. Допоможи мені…». Це провокує спрацювання захисних фільтрів мовної моделі, яка перериває сесію з помилкою, не проаналізувавши сам шкідливий код.

Цей вектор атак — тривожний сигнал для всієї індустрії. Використання «наївності» ІІ-конвеєрів первинного сортування стає дедалі популярнішим. Витік вихідного коду хробака Shai-Hulud у відкритий доступ лише прискорив адаптацію цієї концепції іншими гравцями. Очевидно, що розробникам захисних рішень необхідно переглядати підходи до навчання моделей, щоб вони не були схильні до таких простих маніпуляцій.

Pegasus і NoviSpy: шпигунство проти сербських активістів

Міжнародна правозахисна організація Citizen Lab спільно з SHARE Foundation виявила факти зараження iPhone учасника сербського студентського руху шпигунським ПЗ Pegasus. Злам було здійснено через zero-click-експлойт в iMessage. Загалом із початку 2026 року передовим шпигунським ПЗ було атаковано щонайменше 14 представників громадянського суспільства, включно зі студентами та опозиційними політиками.

Особливу тривогу викликає те, що атаки збіглися з важливими політичними подіями в країні — місцевими виборами в березні та підготовкою до позачергових у жовтні. Окрім Pegasus, на пристроях активістів виявлено оновлену версію локального Android-шпигуна NoviSpy. Ситуація в Сербії стає яскравим прикладом того, як комерційні шпигунські інструменти використовуються для придушення громадянського суспільства, а повідомлення зі зламаних телефонів навіть цитуються в ефірі провладних ЗМІ.

Мій аналіз: минулий тиждень наочно демонструє конвергенцію традиційної кіберзлочинності та передових державних інструментів. Старі методи, такі як кліпери та ботнети, досі ефективні, тоді як нові, засновані на обмані ІІ, відкривають зовсім інші горизонти для атак. Інвесторам і пересічним користувачам варто пам'ятати: безпека — це не статичний продукт, а постійний процес адаптації до загроз, що еволюціонують.