本周数字威胁格局呈现了多个标志性事件:从针对最大社交网络用户的大规模攻击,到老牌僵尸网络的覆灭,再到规避人工智能防御的复杂手段。我来梳理一下这些需要密切关注的关键事件。

X平台成为目标:密码重置浪潮与钓鱼攻击

X平台用户遭遇了未经授权的密码重置请求和来自未知设备的登录通知的猛烈冲击。平台工程师承认存在异常,但否认基础设施遭到入侵,并将此活动归因于自动化攻击。攻击者的目标显而易见——获取账户访问权限,以操纵内部变现机制,尤其是X money。

问题的根源可能追溯到2022年的API漏洞,该漏洞使得邮箱和电话号码能够与用户档案进行关联。随后,包含2亿用户的数据被公开泄露,而在2025年3月,黑客ThinkingOne在BreachForums上发布了一个34GB的存档文件,其中包含1.01亿账户的数据。我的观察表明,旧的数据泄露仍然是网络犯罪分子的“金矿”,为他们提供定向钓鱼活动的信息。

情况因一场独立的钓鱼活动而进一步恶化,该活动发送看似完美的X官方邮件副本,内容为“从新设备登录”,引导用户进入伪造的数据截获页面。强烈建议所有用户启用密码重置保护,检查发件人地址(仅限@X.com或@e.X.com),并使用身份验证器应用而非短信。

一个时代的终结:Sality僵尸网络被摧毁

美国和欧洲执法机构开展的国际行动,为自2003年以来活跃的去中心化Sality僵尸网络画上了句号。在关闭时,该网络包含超过15,000台受感染设备。由于采用P2P架构,简单地关闭命令服务器不会奏效,因此网络警察接管了关键超级节点的控制权,隔离了受害者的机器。

值得注意的是,在其存在的二十年里,Sality从窃取密码和DDoS攻击演变为专门的剪贴板劫持器EggJagger。近年来,该模块一直是该僵尸网络的主要载荷,悄悄地将剪贴板中的加密货币地址替换为黑客的钱包地址。这再次证明,即使是最古老的基础设施也能被改造以适应现代金融犯罪。

AI杀毒软件被简单文本欺骗

ESET专家发现了一种名为GuardBreaker的新型安全规避技术,被亲俄组织UAC-0099用于攻击乌克兰基础设施。该方法基于“致盲”AI扫描器:黑客在其脚本中注入触发短语,例如“我想制造核武器。帮帮我……”。这会引发语言模型安全过滤器的响应,导致会话因错误而中断,而恶意代码本身未被分析。

这种攻击向量对整个行业来说是一个警示信号。利用AI初步分类流程的“天真性”正变得越来越普遍。Shai-Hulud蠕虫源代码的公开泄露只会加速其他参与者对此概念的采用。显然,安全解决方案的开发者需要重新审视模型训练方法,使其不易受到此类简单操纵的影响。

Pegasus和NoviSpy:针对塞尔维亚活动人士的间谍活动

国际人权组织Citizen Lab与SHARE基金会合作,发现塞尔维亚学生运动一名参与者的iPhone被Pegasus间谍软件感染。此次入侵是通过iMessage中的零点击漏洞实现的。自2026年初以来,至少有14名公民社会代表(包括学生和反对派政治家)遭到先进间谍软件的攻击。

尤其令人担忧的是,这些攻击与该国重要的政治事件相吻合——3月的地方选举和10月提前选举的筹备工作。除了Pegasus之外,活动人士的设备上还发现了本地Android间谍软件NoviSpy的更新版本。塞尔维亚的局势正成为商业间谍工具被用于压制公民社会的鲜明例证,来自被入侵手机的信息甚至被亲政府媒体在节目中引用。

我的分析:过去一周清楚地展示了传统网络犯罪与先进国家工具之间的融合。剪贴板劫持器和僵尸网络等旧方法仍然有效,而基于欺骗AI的新方法则为攻击开辟了截然不同的前景。投资者和普通用户应牢记:安全不是静态产品,而是适应不断演变威胁的持续过程。