本周,数字领域再次提醒我们它的脆弱性:从对社交平台X用户的大规模攻击,到历史上最古老的僵尸网络之一被摧毁。我将梳理那些每个处理数字资产和数据的人都应密切关注的关键事件。
针对X用户的攻击:钓鱼攻击与密码重置浪潮
X平台的账户所有者遭遇了大量未经授权的密码重置请求和来自未知设备的登录通知。平台工程师承认存在异常,但坚决否认基础设施遭到入侵。在我看来,这是攻击者利用先前泄露的数据库进行撞库攻击的典型迹象。
这次激增的可能原因是2022年API漏洞的余波效应,该漏洞允许将电子邮件和电话号码与账户关联。后来,这个包含2亿用户数据的数据库被公开泄露,而在2025年3月,黑客ThinkingOne在BreachForums上发布了一份包含2.01亿账户数据的新文件。Breakglass Intelligence的研究人员已经发现一个僵尸网络,通过X的登录表单运行数百万组用户名/密码组合。值得注意的是,2FA(双重身份验证)能拦截85.6%的此类尝试,使其成为至关重要的保护工具。
与此同时,自7月以来,一场独立的钓鱼活动一直在进行:受害者会收到看似完美的X官方“新设备登录”邮件副本,这些邮件会引导用户进入伪造的令牌拦截页面。我建议始终检查发件人地址(仅限@X.com或@e.X.com),并使用身份验证器应用而非短信。
一个时代的终结:Sality僵尸网络被摧毁
一项国际执法行动为Sality——一个自2003年以来一直活跃的去中心化僵尸网络——画上了句号。在关闭时,它拥有超过15,000台活跃的受感染设备。Sality的独特之处在于其P2P架构:它没有单一的命令控制服务器,这使其极具生存能力。
网络警察成功接管了关键的超级节点,将受感染的机器相互隔离。在这二十年里,该僵尸网络被用于窃取密码和发起DDoS攻击,但近年来其主要负载是EggJagger模块——一种专门的剪贴板劫持器,它会将受害者剪贴板中的加密货币地址替换为黑客的钱包地址。这再次证实:即使是过时的恶意软件也可能对数字资产持有者构成威胁。
对俄罗斯公民的指控及规避人工智能防护的新方法
加州联邦法院解密了一起针对40岁的西拉朱丁·阿克图拉耶夫的案件,他已在塞浦路斯被捕。在2016年至2017年间,他在美国的一个自由职业平台上创建了255个虚假账户,并通过内部消息系统向80,000名自由职业者发送了带有恶意宏的Excel文档。感染通过远程访问木马TVRAT和DarkVNC进行,黑客用加密货币支付了基础设施费用。
与此同时,ESET专家发现了亲俄组织UAC-0099使用的GuardBreaker技术。攻击者在代码中植入触发短语,例如“我想制造核武器”,以触发人工智能扫描器的防御过滤器。结果,系统在到达恶意负载之前就中断了分析,从而可以隐蔽地投放C#加载器MATCHBOIL。这是一个令人担忧的信号:在没有人工参与的情况下,将代码的初步筛选完全交给人工智能正变得越来越危险。
Pegasus在塞尔维亚及对公民社会的攻击
Citizen Lab和SHARE基金会报告称,一名塞尔维亚学生活动家的iPhone通过iMessage中的零点击漏洞被Pegasus间谍软件感染。这些攻击发生在2025年12月至2026年1月之间,恰逢地方选举筹备期间。自今年年初以来,至少有14名公民社会代表(包括反对派政治家)遭到攻击。除了Pegasus之外,设备上还发现了更新版本的Android间谍软件NoviSpy。
我的分析:本周的情况表明,网络威胁正变得越来越个性化和技术化。攻击者从大规模攻击转向针对特定个人(活动家、自由职业者)的定点行动,同时使用商业间谍软件和复杂的规避人工智能的方法——这是新的现实。对于加密货币社区来说,主要教训保持不变:硬件钱包、复杂且唯一的密码以及强制性的2FA——这不是偏执,而是在即使是合法平台也受到攻击的情况下保护资金的唯一方法。