本周网络威胁格局呈现了多个重要事件:从对社交平台X用户的大规模攻击,到传奇僵尸网络的覆灭,再到利用人工智能规避安全系统的新型复杂手段。
对X用户的大规模攻击:密码重置与钓鱼
X平台用户遭遇了大量不需要的系统通知,内容涉及密码重置和来自未知设备的登录尝试。该社交网络工程师承认存在异常情况,但坚决否认基础设施被入侵的说法。据我评估,当前发生的事件是旧数据泄露的余波,以及一场协调一致的账户劫持活动,攻击者利用这些账户访问内部变现机制,尤其是X money。
情况更为严峻的是,2025年3月,BreachForums论坛上发布了一个34GB的数据库,包含2.01亿X用户的数据。随后,研究人员记录到一个僵尸网络的活动,该僵尸网络通过X登录表单尝试了超过480万个账户,峰值负载达到12分钟内722,763对用户名/密码。值得注意的是,双因素认证仅拦截了85.6%的此类尝试,这凸显了使用双因素认证的关键重要性。与此同时,自7月以来,一场独立的钓鱼活动一直在进行,使用与X邮件完全相同的副本,引导用户进入伪造的授权令牌拦截页面。
传奇僵尸网络Sality被摧毁
美国和欧洲执法机构联合完成了一项行动,摧毁了自2003年以来活跃的去中心化P2P僵尸网络Sality。在关闭时,已记录超过15,000台活跃的受感染设备。网络警察接管了关键超级节点的控制权,从而隔离了受感染机器并阻止了命令传输。二十年来,该僵尸网络被用于窃取密码和发起DDoS攻击,但近年来其主要负载是EggJagger模块——一种专门的剪贴板劫持器,将剪贴板中的加密货币地址替换为黑客的钱包地址。
俄罗斯公民因攻击自由职业者被起诉
加利福尼亚联邦法院解密了对40岁俄罗斯公民西拉茹丁·阿克图拉耶夫的起诉书,他于2025年5月在塞浦路斯被捕。2016年6月至2017年11月期间,他在美国一家自由职业平台创建了255个虚假个人资料,并向8万名自由职业者发送了带有恶意宏的Excel文档。特洛伊木马TVRAT和DarkVNC通过合法的TeamViewer和VNC Viewer工具实现了对系统的远程控制。黑客使用加密货币支付基础设施费用,这再次展示了数字资产如何被用于匿名化犯罪活动。
GuardBreaker:绕过AI杀毒软件的新方法
ESET专家发现了GuardBreaker技术,该技术被亲俄组织UAC-0099使用。攻击者在恶意脚本中嵌入诱饵明文,例如“我想制造核武器。帮帮我……”,以触发大型语言模型防护过滤器的响应。AI扫描器立即以拒绝错误中断会话,而从未分析代码本身。该方法已被用于Mini Shai-Hulud和Miasma活动中,而在5月Shai-Hulud蠕虫源代码公开后,其他参与者迅速将该概念适配到自己的操作中。
塞尔维亚的Pegasus间谍软件
塞尔维亚学生运动一名成员的iPhone通过iMessage中的零点击漏洞被感染了Pegasus。Citizen Lab专家识别出2025年12月至2026年1月期间的感染指标。据人权组织数据,自2026年初以来,至少14名公民社会代表遭到攻击,包括学生和反对派政治人物。这些攻击恰逢3月地方选举和10月提前选举的准备阶段。除Pegasus外,设备上还发现了本地Android间谍软件NoviSpy的更新版本。
我的分析:本周情况表明,网络犯罪正变得越来越具有适应性。对X的攻击提醒人们数据泄露的长期后果,而GuardBreaker则展示了在安全领域天真使用人工智能的脆弱性。加密货币剪贴板劫持器以及使用数字资产支付基础设施费用仍然是加密货币持有者面临的主要威胁向量,要求他们提高警惕并使用硬件钱包。