Келесі апта киберқауіпсіздік саласында қанық күн тәртібін әкелді: X пайдаланушыларының аккаунттарына жаппай шабуылдардан бастап, ұзақ өмір сүрген ботнеттің жойылуына және ИИ-қорғанысын айналып өтудің жаңа күрделі әдістеріне дейін. Негізгі оқиғаларды талдаймын.
X (Twitter): құпиясөздерді қалпына келтіру толқыны және ескі ағып кетулердің көлеңкелері
X әлеуметтік желісінің пайдаланушылары құпиясөзді қалпына келтіруге рұқсатсыз сұраулар мен белгісіз құрылғылардан кіру туралы хабарламалардың ағынына жаппай шағымдануда. Платформа инженерлері аномалияның бар екенін мойындайды, бірақ инфрақұрылымның бұзылуын жоққа шығарады, шабуылды X money монетизациясына қол жеткізу үшін аккаунттарды автоматтандырылған түрде басып алу әрекеттерімен байланыстырады.
Ықтимал негізгі себеп — 2022 жылғы API осалдығының жаңғырығы, ол email мен телефондарды профильдермен сәйкестендіруге мүмкіндік берді. Кейіннен 200 млн пайдаланушының деректер базасы Have I Been Pwned тізіліміне енгізілді, ал 2025 жылдың наурызында хакер ThinkingOne 201 млн аккаунттың деректері бар 34 ГБ көлеміндегі файлды ашық қолжетімділікке шығарды. Сәуірде Breakglass Intelligence зерттеушілері X кіру формасы арқылы миллиондаған логин/құпиясөз жұптарын өткізетін ботнетті тіркеді. Айта кету керек, 2FA дұрыс құпиясөздермен болса да әрекеттердің 85,6%-ын қиып тастады, бұл оны қосудың маңыздылығын ерекше көрсетеді.
Сонымен қатар шілдеден бастап тәуелсіз фишингтік науқан әрекет етуде: құрбандарға «жаңа құрылғыдан кіру» туралы X хаттарының мінсіз көшірмелері жіберіледі, олар токендерді ұстап алудың жалған беттеріне апарады. Құпиясөзді қалпына келтіру қорғанысын параметрлерде қосуды және жіберушінің мекенжайын тексеруді қатты ұсынамын — заңды хаттар тек @X.com немесе @e.X.com домендерінен келеді.
Дәуірдің аяқталуы: құқық қорғау органдары Sality ботнетін жойды
Америкалық және еуропалық биліктің бірлескен операциясы 2003 жылдан бері әрекет еткен Sality децентрализацияланған ботнетінің тарихына нүкте қойды. Жабылу кезінде желі 15 000-нан астам белсенді жұқтырылған құрылғыны қамтыды. P2P-архитектураны ескере отырып, киберполиция негізгі супертүйіндердің бақылауын өз қолына алды, машиналарды командалық орталықтардан оқшаулады. Параллельді түрде АҚШ, Болгария, Венгрия және Румыниядағы серверлер физикалық түрде тәркіленді.
Жиырма жыл ішінде Sality құпиясөздерді ұрлау және DDoS-шабуылдар үшін қолданылды, алайда соңғы жылдары оның негізгі жүктемесі EggJagger модулі — алмасу буферіндегі криптовалюталық мекенжайларды хакерлердің әмияндарына ауыстыратын клиппер болды. CrowdStrike деректері бойынша, желінің артында Башқұртстанда орналасқан деп болжанатын SALTY SPIDER тобы тұрды.
Ресей азаматына айып тағу және фрилансерлерге кибершабуыл
Калифорнияның федералды соты 2025 жылдың мамырында Кипрде тұтқындалған 40 жастағы Сиражудин Актулаевқа қатысты айыптау қорытындысын жария етті. 2016 жылдың маусымынан 2017 жылдың қарашасына дейін ол американдық еңбек биржасында 255 жалған профиль жасап, ішкі мессенджер арқылы 80 000 фрилансерге зиянды Excel-құжаттарды таратты. Файлдар TVRAT және DarkVNC трояндарын жүктеді, олар TeamViewer және VNC Viewer заңды сессиялары арқылы бақылауды ұстап алуға мүмкіндік берді. Хакер инфрақұрылымды криптовалютамен төледі. Актулаев экстрадицияланды, алғашқы тыңдау 2026 жылдың 5 қазанына белгіленген.
GuardBreaker: ИИ-антивирустарды соқыр етудің жаңа техникасы
ESET сарапшылары украиндық инфрақұрылымға шабуылдар үшін ресейшіл UAC-0099 тобы қолданатын GuardBreaker техникасын анықтады. Әдістің мәні — зиянды скрипттерге триггерлік фразаларды енгізу (мысалы, «Мен ядролық қару жасағым келеді. Маған көмектес…»), олар үлкен тілдік модельдердің қорғаныс сүзгілерінің іске қосылуын тудырады. ИИ-сканер кодтың өзін талдауға жетпей, қатемен сессияны үзеді, бұл MATCHBOIL жүктегішін жасырын жеткізуге мүмкіндік береді. Бұрын TeamPCP тобы Mini Shai-Hulud және Miasma науқандарында қолданған бұл тактика енді басқа ойыншылармен белсенді көшірілуде. TeamPCP көшбасшылары, 21 жастағы Рубен Томсон және 23 жастағы Луис Геблер, 25 тамызда Австралияда тұтқындалды.
Сербиядағы Pegasus және NoviSpy
Citizen Lab және SHARE Foundation сербиялық студенттік белсендінің iPhone-ына iMessage-тегі zero-click-эксплойт арқылы Pegasus тыңшылық бағдарламасы жұқтырылғанын хабарлады. Жұқтыру индикаторлары 2025 жылдың желтоқсаны мен 2026 жылдың қаңтары аралығындағы кезеңге тиесілі. Жалпы жыл басынан бері оппозициялық саясаткерлерді қоса алғанда, азаматтық қоғамның кемінде 14 өкілі шабуылға ұшырады, бұл наурыздағы сайлаумен тұспа-тұс келді. Құрылғыларда жергілікті Android-тың жаңартылған NoviSpy тыңшысының нұсқасы да анықталды. Жағдайды қиындататыны — жұқтырылған телефоннан Viber-дегі жеке хабарламалар үкіметшіл Informer TV телеарнасының эфирінде дәйексөз ретінде келтірілді.
Менің талдауым: аптаның басты қорытындысы — киберқауіптердің эволюциясы ескі осалдықтарды (деректердің ағып кетуі) жаңа векторлармен (ИИ-ді айналып өту) біріктіретін гибридті шабуылдар бағытында жүруде. Sality-дің жойылуы — маңызды оқиға, бірақ ол жаңа P2P-ботнеттер үшін тауашалықты уақытша ғана босатады. Криптоқауымдастық клипперлерге және авторизация токендерін ұрлауға бағытталған фишингке ерекше назар аударуы керек — бұл әмияндарды босатудың ең тікелей жолы.