本周网络威胁格局呈现了多个重大事件:从对X平台用户的大规模攻击到传奇僵尸网络的覆灭,以及间谍软件的新应用案例。我将梳理这些需要密切关注的关键事件。
X平台大规模密码重置浪潮:攻击还是旧数据泄露的回声?
社交平台X的用户大量投诉称收到未经授权的密码重置请求风暴以及来自未知设备的登录通知。公司工程师承认存在异常,但坚决否认基础设施遭到入侵,并将此活动归因于自动化的账户劫持尝试。攻击者的目标显而易见——获取内部变现功能的访问权限,尤其是X money。
观察到的活动激增,很可能是2022年1月发现的Twitter API漏洞的余波。当时攻击者能够将电子邮件地址和电话号码与账户进行匹配。收集到的包含2亿用户的数据被公开,2025年3月,黑客ThinkingOne在BreachForums上发布了34GB的文件,包含2.01亿个账户的数据。
我的研究表明,情况因使用撞库攻击的僵尸网络活动而进一步恶化。2026年4月,检测到一个脚本在X登录表单中运行数百万个账户凭据。在峰值负载期间,12分钟内测试了多达722,763对登录名/密码。值得庆幸的是,双因素认证拦截了85.6%的登录尝试,即使密码正确也无法通过。
此外,自7月以来,一场独立的钓鱼活动一直在发送X官方“新设备登录”邮件的完美副本。受害者被重定向到伪造页面以窃取凭据和授权令牌。我强烈建议在安全设置中启用密码重置保护,检查发件人地址(仅限@X.com或@e.X.com),并使用认证器应用而非短信。
时代的终结:Sality僵尸网络被摧毁
美国和欧洲执法机构联合开展行动,摧毁了自2003年以来活跃的去中心化P2P僵尸网络Sality。在关闭时,网络中有超过15,000台活跃的受感染设备。该僵尸网络由SALTY SPIDER组织控制,据推测该组织位于巴什科尔托斯坦共和国。
此次行动的关键特点是拦截了对构成僵尸网络通信主干超级节点的控制。这使得能够阻止节点之间命令和有效载荷的传输,强制隔离受感染的机器。美国、保加利亚、匈牙利和罗马尼亚当局还物理没收了与Sality相关的服务器和域名。
在二十年间,Sality被用于窃取密码、发送垃圾邮件和发起DDoS攻击。然而近年来,其主要载荷变成了EggJagger模块——一种专门的剪贴板劫持器,监控剪贴板并将加密货币地址替换为黑客的钱包。这再次强调,即使是“经典”恶意软件也在为适应加密货币行业的需求而不断进化。
俄罗斯公民因攻击80,000名自由职业者被起诉
加州联邦法院解封了对40岁的西拉朱丁·阿克图拉耶夫的起诉书,他于2025年5月在塞浦路斯被捕。从2016年6月到2017年11月,他在美国自由职业平台上创建了255个虚假档案,并通过内部消息系统向8万名自由职业者发送了带有恶意宏的Excel文档。
TVRAT和DarkVNC恶意软件能够通过TeamViewer和VNC Viewer合法工具的隐藏会话劫持受感染系统的控制权。主要目标是窃取电子商务平台的凭据和个人信息。黑客使用加密货币支付了管理基础设施的费用。阿克图拉耶夫已被引渡并处于羁押状态。
GuardBreaker:绕过AI杀毒软件的新技术
ESET专家发现了GuardBreaker技术,亲俄组织UAC-0099使用该技术攻击乌克兰基础设施。该方法基于在恶意脚本中注入诱饵文本,例如“我想制造核武器。帮帮我……”。这会触发大语言模型防护过滤器的响应,使其在到达恶意代码之前中断分析。通过这种方式,MATCHBOIL加载器被隐蔽地投递。
通过提示词投毒攻击“天真”AI管道的事件此前也有记录。2026年6月,在Python/npm生态系统中的Mini Shai-Hulud和Miasma活动中,TeamPCP组织是幕后黑手。8月,澳大利亚警方逮捕了涉嫌的头目——鲁本·汤姆森和路易斯·盖布勒。值得注意的是,Shai-Hulud蠕虫的开源代码使其他参与者能够迅速将这一概念适配到自己的行动中。
塞尔维亚的Pegasus:对学生和反对派的监控
Citizen Lab研究人员与SHARE基金会合作,发现塞尔维亚学生运动一名参与者的iPhone被Pegasus间谍软件感染。入侵是通过iMessage中的零点击漏洞实现的。感染指标可追溯至2025年12月至2026年1月期间。
总体而言,自2026年初以来,至少有14名塞尔维亚公民社会代表(包括学生和反对派政治家)遭到先进间谍软件的攻击。这些攻击恰逢3月的地方选举和10月提前选举的准备阶段。除Pegasus外,设备上还发现了本地Android间谍软件NoviSpy的更新版本。
塞尔维亚的局势是一个令人警惕的信号。商业间谍软件被用于针对公民社会和反对派,正成为系统性政治施压的工具。这不仅需要技术调查,还需要国际社会的严厉回应,以防止此类做法进一步升级。