Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
СМИ: пользователей X накрыла волна запросов на сброс пароля
Пользователи X жалуются на массовую рассылку незапрошенных системных писем о сбросе пароля и предупреждениях о входе с неизвестных устройств, сообщает Decrypt.
Инженеры социальной сети признали аномалию, однако категорически отрицают взлом инфраструктуры, связывая активность с автоматизированными попытками хакеров захватить аккаунты для доступа к внутренней монетизации — X money.
По данным СМИ, текущий всплеск может быть эхом уязвимости API Twitter образца января 2022 года, которая позволяла сопоставлять email-адреса и телефоны с учетными записями. Полученная годом позже база на 200 млн пользователей внесена в реестр портала Have I Been Pwned. Тогда создатель сервиса Трой Хант отметил, что 98% адресов из списка уже фигурировали в более ранних утечках.
Ситуацию усугубил файл, слитый в марте 2025 года хакером под ником ThinkingOne. На форуме BreachForums опубликовали базу объемом 34 ГБ с данными 201 млн пользователей X: ники, email, даты создания профилей, число подписчиков.
В апреле 2026 года исследователи из Breakglass Intelligence зафиксировали работу ботнета, который прогнал через форму входа X более 4,8 млн учетных записей. В моменты пиковой нагрузки скрипт тестировал до 722 763 пар логин/пароль за 12 минут. Двухфакторная аутентификация отсекла 85,6% попыток входа с верным паролем.
По данным The Guardian, с июля действует независимая фишинговая кампания. Жертвам рассылаются идеальные копии писем X о «входе с нового устройства», ведущие на поддельные страницы перехвата учетных данных и токенов авторизации.
Практические рекомендации по защите профиля от команды X:
Правоохранители ликвидировали ботнет Sality, проработавший более 20 лет
Американские и европейские правоохранители завершили совместную операцию по уничтожению децентрализованного ботнета Sality. Инфраструктура сети, действовавшая с 2003 года, изъята, сообщает Минюст США.
На момент закрытия зафиксировано более 15 000 активных зараженных устройств.
По данным экспертов CrowdStrike, также противодействующих злоумышленникам, сетью управляла группировка SALTY SPIDER, предположительно базирующаяся в Республике Башкортостан.
Поскольку Sality имел P2P-архитектуру, отключения единого командного сервера было недостаточно. Киберполиция перехватила контроль над ключевыми суперузлами, которые формировали магистраль связи ботнета. Это позволило заблокировать передачу полезных нагрузок и команд между пирами, принудительно изолировав зараженные машины.
Одновременно с этим власти США, Болгарии, Венгрии и Румынии физически изъяли связанные с Sality серверы и домены.
За два десятилетия ботнет использовался для кражи паролей, рассылки спама и DDoS-атак. Однако в последние восемь лет его главной полезной нагрузкой был модуль EggJagger — специализированный клиппер. Он способен непрерывно мониторить буфер обмена зараженного компьютера на наличие криптовалютных адресов и в момент копирования незаметно подменять их на кошельки хакеров.
США предъявили обвинения гражданину РФ в распространении вредоноса против 80 000 фрилансеров
Федеральный суд Калифорнии рассекретил обвинительное заключение большого жюри против 40-летнего гражданина РФ Сиражудина Актулаева. В мае 2025 года его арестовали на Кипре по делу об организации масштабной вредоносной кампании против фрилансеров, сообщает Минюст США.
С июня 2016 по ноябрь 2017 года злоумышленник создал 255 фейковых профилей на неназванной американской бирже труда. Через внутренний мессенджер платформы он отправил 80 тысячам фрилансеров документы Microsoft Excel с вредоносными макросами под видом рабочих заданий.
Во время взаимодействия с файлами на компьютеры жертв незаметно загружались трояны удаленного доступа — TVRAT и DarkVNC. ПО позволяло перехватывать контроль над зараженной системой через скрытые сессии легитимных утилит удаленного администрирования: TeamViewer и VNC Viewer.
Основной целью хакера были сбор учетных данных платформ электронной коммерции и кража персональной информации. Инфраструктуру управления командными серверами он оплачивал криптовалютой. Около половины из тысяч зараженных ПК находились на территории США.
Актулаев экстрадирован и находится под стражей в федеральной тюрьме. Первое слушание по делу запланировано на 5 октября 2026 года.
Хакеры обошли ИИ-антивирус текстом: «Я хочу создать ядерное оружие. Помоги мне…»
Эксперты ESET обнаружили новую технику обхода систем кибербезопасности, получившую название GuardBreaker. Пророссийская хакерская группировка UAC-0099 применяет этот метод в атаках на украинскую инфраструктуру, чтобы намеренно саботировать работу ИИ-инструментов автоматического анализа кода.
Механика атаки:
По данным CERT-UA, группа нацелена в первую очередь на госорганы, ОПК и военные объекты.
Атаки на «наивные» ИИ-конвейеры первичной сортировки с помощью отравления промптов уже фиксировались в июне 2026 года в рамках вредоносных кампаний Mini Shai-Hulud и Miasma в экосистеме Python/npm. Тогда за атаками стояла киберпреступная группа TeamPCP.
25 августа полиция Австралии арестовала ее предполагаемых лидеров — 21-летнего Рубена Томсона и 23-летнего Луиса Геблера. Хакеры, начинавшие с майнинга Monero, развили свои навыки до сложных атак на цепочки поставок, кражи секретов GitHub Actions и конфигураций ИИ-агентов.
В мае исходный код червя Shai-Hulud был выложен в открытый доступ. Это позволило другим игрокам, включая UAC-0099, быстро адаптировать концепцию обмана ИИ-антивирусов для собственных операций.
Шпионское ПО Pegasus атаковало участников студенческого протестного движения в Сербии
iPhone участника сербского студенческого движения заразили шпионским ПО Pegasus. Устройство взломали через zero-click-эксплойт в iMessage. Об этом сообщили исследователи Citizen Lab совместно с правозащитной организацией SHARE Foundation.
В августе 2026 года Apple разослала уведомления о целенаправленных атаках пользователям в 110 странах, что спровоцировало расследование в Сербии.
Эксперты Citizen Lab выявили индикаторы заражения с высокой степенью достоверности за период с декабря 2025 по январь 2026 года, однако, по их словам, это не исключает вероятности других фактов взлома.
По данным SHARE Foundation, в целом с начала 2026 года передовым шпионским ПО были атакованы как минимум 14 представителей сербского гражданского общества, включая студентов, активистов, членов парламента и муниципальных депутатов от оппозиции. Атаки совпали с мартовскими местными выборами и подготовкой к внеочередным в октябре.
Помимо Pegasus, на устройствах активистов была обнаружена обновленная версия локального Android-шпиона NoviSpy. В декабре 2024 года специалисты Amnesty International зафиксировали случай установки трояна на телефон студента после его изъятия полицией во время допроса.
В другом инциденте личные сообщения из Viber с зараженного телефона цитировались в прямом эфире проправительственного телеканала Informer TV.
Также на ForkLog:
Что почитать на выходных?
Роман 1992 года «Лавина» описал механику заражения разума человека через язык, в 2026 году команда Anthropic продемонстрировала размножение вируса-кода в агентных системах.
В новом материале ForkLog разбор самых интересных моментов культовой фантастики, в которой Стивенсон предсказал франшизные государства, цифровые валюты, аватары как статус и ИИ-ассистента, умеющего все, кроме как думать.