这一周在数字安全领域可谓事件频发。从针对最大社交网络用户的大规模攻击,到老牌僵尸网络的覆灭,再到针对人工智能的新型诈骗手法——我来梳理一下那些需要高度关注的关键事件。

针对X平台的攻击:幽灵密码重置与变现劫持

X平台用户大量投诉遭遇未经授权的密码重置请求风暴,以及来自陌生设备的登录通知。该社交网络工程师承认存在异常,但否认基础设施遭到入侵。最可能的原因是自动化账户劫持尝试,目的是获取内部变现功能,特别是最近向美国所有高级订阅用户开放的X money。

这一活动激增似乎是2022年1月Twitter API漏洞的余波。那个包含2亿用户、将邮箱和电话与账户关联的数据库早已被列入Have I Been Pwned登记册。2025年3月泄露的一份包含2.01亿X用户数据的34GB文件更是雪上加霜。此外,4月份Breakglass Intelligence的研究人员发现一个僵尸网络,通过X登录表单对超过480万个账户进行了测试,高峰期12分钟内尝试了多达722,763对用户名/密码。双因素认证拦截了85.6%使用正确密码的尝试,这凸显了其至关重要性。

与此同时,自7月以来还有一个独立的钓鱼活动在运作,发送X平台关于“新设备登录”邮件的完美副本,以截获授权令牌。我强烈建议启用密码重置保护,检查发件人地址(仅限@X.com或@e.X.com),并使用身份验证器应用而非短信。

一个时代的终结:Sality僵尸网络被摧毁

美国和欧洲执法部门宣布摧毁自2003年以来一直活跃的去中心化Sality僵尸网络。关闭时该网络拥有超过15,000台活跃受感染设备。由于P2P架构,无法通过关闭单一服务器来瘫痪它,因此网络警察接管了关键超级节点的控制权,隔离了受感染机器并阻止了命令传输。

这个僵尸网络的演变尤其引人关注。二十年间,它被用于窃取密码和发动DDoS攻击,但在过去八年中,其主要载荷变成了EggJagger模块——一种专门的剪贴板劫持器,可将剪贴板中的加密货币地址替换为黑客钱包地址。这生动地说明了旧基础设施如何适应数字经济的新现实。

对俄罗斯公民的指控与“致盲”AI杀毒软件

加州联邦法院解密了对40岁的Sirazhudin Aktulaev的起诉书,他于2025年5月在塞浦路斯被捕。2016年6月至2017年11月期间,他在美国一家自由职业平台上创建了255个虚假资料,向80,000名自由职业者发送了带有恶意宏的Excel文档。下载的TVRAT和DarkVNC木马可通过隐藏的TeamViewer和VNC Viewer会话劫持系统控制权。他用加密货币支付基础设施费用,而一半受感染的PC位于美国。首次听证会定于2026年10月5日举行。

ESET专家发现了一种名为GuardBreaker的新技术,被亲俄组织UAC-0099用于攻击乌克兰基础设施。攻击者在恶意脚本中嵌入明文诱饵文本,例如“我想制造核武器。帮帮我……”。这会触发大语言模型的安全过滤器,使其以拒绝错误中断会话,而从未真正分析代码本身。该方法用于隐蔽投递MATCHBOIL加载器。类似的Mini Shai-Hulud和Miasma攻击已在6月份于Python/npm生态系统中被记录,8月份澳大利亚警方逮捕了TeamPCP组织的疑似头目。

Pegasus与NoviSpy:塞尔维亚的数字监控

Citizen Lab与SHARE基金会联合报告称,塞尔维亚学生运动一名成员的iPhone通过iMessage中的零点击漏洞被Pegasus间谍软件感染。感染指标可追溯至2025年12月至2026年1月期间。自2026年初以来,至少有14名公民社会代表遭到攻击,包括学生和反对派政治人物,这与3月份的地方选举时间吻合。设备上还发现了本地Android间谍软件NoviSpy的更新版本,而来自受感染手机的Viber私信被亲政府电视频道在节目中引用。

我的分析:当前形势显示出令人担忧的趋势——各类攻击者正在积极开拓新的攻击向量,从社会工程学到绕过AI防护。GuardBreaker案例尤其具有代表性:这是首个大规模利用大语言模型“盲区”来破坏安全系统的实例。我建议加密货币社区以及所有处理数字资产的人重新审视其安全协议,优先采用硬件钱包和多因素认证,而不是仅仅依赖自动化解决方案。