Тиждень видався насиченим на події у сфері цифрової безпеки. Від масованих атак на користувачів найбільшої соцмережі до ліквідації ботнета-ветерана та нових схем обману штучного інтелекту — розбираю ключові інциденти, які потребують пильної уваги.

Атака на X: фантомні скидання паролів і полювання за монетизацією

Користувачі платформи X масово скаржаться на шквал несанкціонованих запитів на скидання пароля та сповіщень про вхід із незнайомих пристроїв. Інженери соцмережі визнають наявність аномалії, але заперечують злам інфраструктури. Найімовірніша причина — автоматизовані спроби перехоплення акаунтів для доступу до внутрішньої монетизації, зокрема до X money, яка нещодавно стала доступною всім преміум-підписникам у США.

Спалах активності, судячи з усього, є відлунням вразливості API Twitter зразка січня 2022 року. Та база даних на 200 млн користувачів, що зіставляє email і телефони з акаунтами, давно внесена до реєстру Have I Been Pwned. Ситуацію погіршив і злитий у березні 2025 року файл обсягом 34 ГБ із даними 201 млн користувачів X. Більше того, у квітні дослідники Breakglass Intelligence зафіксували ботнет, який прогнав через форму входу X понад 4,8 млн облікових записів, тестуючи до 722 763 пар логін/пароль за 12 хвилин на піку. Двофакторна автентифікація відсікла 85,6% спроб із правильним паролем, що підкреслює її критичну важливість.

Паралельно з липня діє незалежна фішингова кампанія, яка розсилає ідеальні копії листів X про «вхід із нового пристрою» для перехоплення токенів авторизації. Рекомендую настійно ввімкнути захист скидання пароля, перевіряти адресу відправника (тільки @X.com або @e.X.com) і використовувати застосунки-автентифікатори замість СМС.

Кінець епохи: ліквідація ботнета Sality

Американські та європейські правоохоронці оголосили про знищення децентралізованого ботнета Sality, який діяв із 2003 року. На момент закриття в ньому налічувалося понад 15 000 активних заражених пристроїв. Через P2P-архітектуру відключення єдиного сервера було неможливим, тому кіберполіція перехопила контроль над ключовими супервузлами, ізолювавши заражені машини та заблокувавши передачу команд.

Особливий інтерес становить еволюція цього ботнета. За два десятиліття він використовувався для крадіжки паролів і DDoS-атак, але в останні вісім років його головним корисним навантаженням став модуль EggJagger — спеціалізований кліпер, який підміняє криптовалютні адреси в буфері обміну на гаманці хакерів. Це наочна ілюстрація того, як стара інфраструктура адаптується під нові реалії цифрової економіки.

Звинувачення громадянину РФ і «осліплення» ІІ-антивірусів

Федеральний суд Каліфорнії розсекретив обвинувальний висновок проти 40-річного Сіражудіна Актулаєва, заарештованого на Кіпрі в травні 2025 року. З червня 2016 по листопад 2017 року він створив 255 фейкових профілів на американській біржі праці, розсилаючи 80 000 фрилансерам документи Excel зі шкідливими макросами. Завантажувані трояни TVRAT і DarkVNC давали змогу перехоплювати контроль над системою через приховані сесії TeamViewer і VNC Viewer. Інфраструктуру він оплачував криптовалютою, а половина заражених ПК перебувала в США. Перше слухання призначено на 5 жовтня 2026 року.

Експерти ESET виявили нову техніку GuardBreaker, яку використовує проросійське угруповання UAC-0099 проти української інфраструктури. Зловмисники впроваджують у шкідливі скрипти відкритий текст-приманку, наприклад «Я хочу створити ядерну зброю. Допоможи мені…». Це провокує спрацювання захисних фільтрів великих мовних моделей, які переривають сесію з помилкою відмови, так і не проаналізувавши сам код. Метод використовується для прихованої доставки завантажувача MATCHBOIL. Аналогічні атаки Mini Shai-Hulud і Miasma в екосистемі Python/npm уже фіксувалися в червні, а в серпні австралійська поліція заарештувала ймовірних лідерів групи TeamPCP.

Pegasus і NoviSpy: цифрове стеження в Сербії

Citizen Lab спільно з SHARE Foundation повідомили про зараження iPhone учасника сербського студентського руху шпигунським ПЗ Pegasus через zero-click-експлойт в iMessage. Індикатори зараження датуються періодом із грудня 2025 по січень 2026 року. Загалом із початку 2026 року атакам піддалися щонайменше 14 представників громадянського суспільства, включно зі студентами та опозиційними політиками, що збіглося з березневими місцевими виборами. На пристроях також виявлено оновлену версію локального Android-шпигуна NoviSpy, а особисті повідомлення з Viber із зараженого телефону цитувалися в ефірі провладного телеканалу.

Мій аналіз: Поточна ситуація демонструє тривожну тенденцію — зловмисники всіх мастей активно освоюють нові вектори атак, від соціальної інженерії до обходу ІІ-захисту. Особливо показовий випадок із GuardBreaker: це перший масовий приклад використання «сліпих зон» великих мовних моделей для саботажу систем безпеки. Рекомендую криптоспільноті та всім, хто працює з цифровими активами, переглянути свої протоколи безпеки, роблячи ставку на апаратні гаманці та багатофакторну автентифікацію, не покладаючись виключно на автоматизовані рішення.