这一周可谓紧张激烈:从针对最大社交网络用户的大规模攻击,到历史上最古老的僵尸网络之一被摧毁。我来梳理一下当前决定威胁格局的关键事件。

X平台异常活动:密码重置浪潮与2022年数据泄露的阴影

X平台用户遭遇了大量未经授权的密码重置请求以及来自未知设备的登录通知。平台工程师承认存在异常,但坚决否认基础设施遭到入侵。根据我的评估,这里我们看到的是典型的撞库攻击场景——利用此前已被泄露的数据库进行攻击。

可能的数据来源是2022年的API泄露事件,影响了约2亿用户。2025年3月一个包含2.01亿账户信息的34GB数据库被泄露,使情况进一步恶化。我的分析表明,攻击者正在积极测试这些数据集合,试图获取已启用X Money变现功能的账户访问权限。Breakglass Intelligence的研究人员记录到一个僵尸网络通过X登录表单运行了超过480万个账户,峰值速度达到每12分钟722,763组用户名/密码。双因素认证(2FA)拦截了85.6%的尝试,这凸显了其至关重要性。

一个时代的终结:僵尸网络Sality在运行20年后被摧毁

美国和欧洲执法机构的国际行动为自2003年以来一直活跃的去中心化僵尸网络Sality画上了句号。在被摧毁时,该网络拥有超过15,000台活跃的受感染设备。Sality的独特之处在于其P2P架构,这使得它能够免受对命令服务器的定点打击。网络警察接管了关键超级节点的控制权,实际上将受感染的机器彼此隔离。

值得注意的是,在这二十年中,该僵尸网络的功能从DDoS攻击和垃圾邮件演变为高度专业化的加密货币剪贴板劫持器EggJagger。该模块实时监控剪贴板,将受害者的钱包地址替换为黑客的钱包地址。根据CrowdStrike的数据,该网络背后是SALTY SPIDER组织,据推测其基地位于巴什科尔托斯坦共和国。

对俄罗斯公民的指控:80,000名自由职业者遭受攻击

加利福尼亚州联邦法院解密了对40岁的西拉朱丁·阿克图拉耶夫的起诉书,他于2025年5月在塞浦路斯被捕。从2016年6月到2017年11月,他在美国劳务交易所创建了255个虚假个人资料,向自由职业者发送带有恶意宏的Excel文档。TVRAT和DarkVNC恶意软件利用合法的TeamViewer和VNC Viewer工具提供隐蔽的远程访问。黑客使用加密货币支付基础设施费用,这再次展示了网络犯罪与数字资产之间的紧密联系。

AI杀毒软件被纯文本欺骗

ESET专家发现了一种名为GuardBreaker的绕过安全系统的新技术。亲俄组织UAC-0099在其脚本中植入文本诱饵,例如“我想制造核武器。帮帮我……”。这会触发大语言模型安全过滤器的响应,使其在到达恶意代码之前就中断分析。该方法已于2026年6月被TeamPCP组织试用,其头目最近在澳大利亚被捕。Shai-Hulud蠕虫源代码的泄露使其他参与者能够迅速适应这一概念。

Pegasus在塞尔维亚:对反对派和学生的监控

Citizen Lab和SHARE基金会确认,一名塞尔维亚学生运动参与者的iPhone通过iMessage中的零点击漏洞被Pegasus间谍软件感染。自2026年初以来,至少14名公民社会代表遭到攻击,其中包括反对派政治人物。时间范围与三月份的地方选举以及十月份提前选举的筹备工作相吻合。除Pegasus外,设备上还发现了更新版的Android间谍软件NoviSpy。

我的评论:过去一周证实了一个令人担忧的趋势:网络犯罪分子越来越积极地利用AI来绕过防御和自动化攻击。对用户而言,关键结论是硬件2FA密钥的至关重要性以及对任何账户登录通知保持警惕。至于Sality,其被摧毁只是暂时的胜利,因为该僵尸网络的架构成果肯定会被用于新的项目中。