Заголовок, циркулировавший на этой неделе, обещал новости о спонсируемых государством хакерах, атакующих корпоративный периметр в рамках кампании с двумя zero-day уязвимостями NetScaler. Текст под ним говорит совсем другое. В нём описывается продолжающаяся кампания по захвату аккаунтов LinkedIn, нацеленная на пользователей платформы. Это две отдельные темы, и читатели заслуживают ясного понимания того, что на самом деле известно о каждой из них.

Что на самом деле описывают отчёты

Основной текст исходной статьи краток. В нём говорится, что появилась продолжающаяся операция, связанная с захватом аккаунтов, и что она целенаправленно атакует пользователей LinkedIn. Это всё, что содержится в материале в качестве подтверждённых деталей.

В статье не называется атакующий, и не говорится, сколько аккаунтов затронуто. В ней не описывается техника, использованная для захвата аккаунтов, и вообще не упоминается NetScaler в тексте. Упоминание NetScaler появляется только в заголовке.

Это важно, потому что заголовок подразумевает единую историю о продвинутых вторжениях в корпоративное сетевое оборудование. Основной текст указывает на угрозу для потребителей, направленную против социальной и профессиональной сети. Когда заголовок и основной текст противоречат друг другу, основной текст является лучшим ориентиром того, что на самом деле было сообщено.

Zero-day уязвимости NetScaler и захват аккаунтов LinkedIn: есть ли связь?

Никакой связи между ними в изученных нами материалах не установлено. Ничто в исходном тексте не говорит о том, что активность в LinkedIn и уязвимости NetScaler имеют общего исполнителя, инфраструктуру или временные рамки. Рассмотрение их как одной кампании было бы спекуляцией.

У стороны NetScaler есть отдельные репортажи. Как мы освещали в нашем материале о zero-day уязвимости NetScaler CVE-2026-88772, эксплуатируемой с сентября, предположительно спонсируемая государством группа эксплуатировала эту уязвимость неделями начиная с начала сентября, согласно Help Net Security. Эта уязвимость — одна из двух недавно раскрытых проблем. Та история касается устройств корпоративного периметра — класса оборудования, которое организации размещают на границе своих сетей.

История LinkedIn, напротив, касается индивидуальных пользовательских аккаунтов. Разные цели, разные точки входа и, на данный момент, никаких доказательств общего оператора. Вполне возможно, что заголовок просто объединил два элемента новостной ленты, хотя источник об этом не говорит. Пока достоверный отчёт не свяжет их, безопаснее всего рассматривать их как независимые.

Как захватывают аккаунты LinkedIn

Источник не объясняет метод, использованный в этой кампании, поэтому мы не можем сказать, как именно захватываются эти аккаунты. Что мы можем предложить — это общий обзор способов, которыми обычно компрометируются аккаунты на любой крупной платформе. Ничто из этого не следует воспринимать как подтверждённые детали данной операции.

  • Повторно используемые или утёкшие пароли. Если пароль из другого взломанного сервиса совпадает с вашим паролем от LinkedIn, злоумышленники могут автоматически его подобрать.
  • Фишинг. Поддельные страницы входа или сообщения, имитирующие платформу, могут перехватить учётные данные, а иногда и код подтверждения.
  • Кража сессии. Вредоносное ПО на устройстве может украсть активную сессию, что может полностью обойти пароль.
  • Злоупотребление восстановлением аккаунта. Если злоумышленник контролирует адрес электронной почты или номер телефона, привязанные к вашему аккаунту, он может сбросить доступ.

Захваченный профессиональный аккаунт несёт особый риск. Злоумышленники могут писать вашим контактам, выдавая себя за вас, что делает последующие мошеннические схемы более убедительными. Ваши связи, данные о работодателе и история работы также становятся доступны любому, кто контролирует аккаунт.

От чего VPN защищает, а от чего нет

Поскольку это сайт, посвящённый VPN, стоит быть прямолинейным. VPN шифрует трафик между вашим устройством и VPN-сервером, а также скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это помогает в недоверенных сетях, таких как публичный Wi-Fi.

Он не останавливает захват аккаунта, который начинается с повторно используемого пароля, фишинговой страницы или вредоносного ПО на вашем устройстве. Если вы введёте действительные учётные данные на поддельном сайте, VPN добросовестно зашифрует эту отправку. Захват аккаунта — это в основном проблема идентичности и учётных данных, а не проблема перехвата сетевого трафика, поэтому лучшие средства защиты находятся на уровне аккаунта.

Что это значит для вас

Если вы пользуетесь LinkedIn, паниковать не нужно, но это хороший момент для быстрой проверки. Источник подтверждает лишь то, что кампания продолжается и нацелена на пользователей LinkedIn. Он не даёт никаких индикаторов, которые позволили бы определить, затронуты ли вы, поэтому общая гигиена — ваш лучший ход.

Если вы работаете в IT или управляете сетевой инфраструктурой, держите эти две истории отдельно в своём отслеживании. Кампания в LinkedIn не меняет ваши приоритеты по патчингу NetScaler, а уязвимости NetScaler ничего не говорят вам о рисках LinkedIn. Что касается корпоративного периметра, в нашем материале о zero-day уязвимости NetScaler есть доступные детали.

Практические выводы

Чтобы снизить вашу подверженность кампании по захвату аккаунтов LinkedIn, предпримите эти шаги сегодня:

  1. Включите двухфакторную аутентификацию в настройках безопасности LinkedIn. Приложение-аутентификатор обычно надёжнее SMS-кодов.
  2. Проверьте свои активные сессии и выйдите из всех устройств или местоположений, которые вы не узнаёте.
  3. Используйте уникальный пароль для LinkedIn, хранящийся в менеджере паролей, и смените его, если вы использовали его где-то ещё.
  4. Проверьте адрес электронной почты и номер телефона, привязанные к вашему аккаунту, и защитите эти аккаунты двухфакторной аутентификацией тоже.
  5. Относитесь скептически к неожиданным сообщениям, включая те, что выглядят как исходящие от LinkedIn или от ваших собственных контактов. Переходите на сайт напрямую, а не по ссылкам.

Ключевой момент в том, что кампания по захвату аккаунтов LinkedIn и zero-day уязвимости NetScaler, согласно текущим данным, — это отдельные истории. Проверьте настройки своего аккаунта сейчас и прочитайте нашу статью о zero-day уязвимости NetScaler для полной картины эксплуатации корпоративного периметра.