Заголовок, що ширився цього тижня, обіцяв новини про спонсорованих державою хакерів, які атакують периметр підприємств у кампанії з використанням двох zero-day у NetScaler. Текст під ним каже дещо зовсім інше. Він описує триваючу кампанію з викрадення облікових записів LinkedIn, націлену на користувачів платформи. Це дві окремі теми, і читачі заслуговують на чітке розуміння того, що насправді відомо про кожну з них.

Що насправді описують звіти

Тіло вихідної статті коротке. У ній зазначено, що виникла триваюча операція, пов'язана з викраденням облікових записів, і що вона конкретно націлена на користувачів LinkedIn. Це весь обсяг підтверджених деталей у матеріалі.

Стаття не називає атакуючого і не вказує, скільки облікових записів постраждало. Вона не описує техніку, використану для захоплення облікових записів, і взагалі не згадує NetScaler у своєму тексті. Посилання на NetScaler з'являється лише в заголовку.

Це важливо, тому що заголовок передбачає єдину історію про складні вторгнення в корпоративне мережеве обладнання. Тіло вказує на загрозу для споживачів проти соціальної та професійної мережі. Коли заголовок і тіло суперечать одне одному, тіло є кращим орієнтиром для того, що насправді було повідомлено.

Zero-day у NetScaler та викрадення LinkedIn: чи є зв'язок?

У матеріалах, які ми переглянули, не встановлено жодного зв'язку між цими двома явищами. Ніщо у вихідному тексті не вказує на те, що активність у LinkedIn і вразливості NetScaler мають спільного суб'єкта, інфраструктуру чи хронологію. Розглядати їх як одну кампанію було б спекуляцією.

Сторона NetScaler має власне окреме висвітлення. Як ми розповідали в нашому матеріалі про zero-day у NetScaler CVE-2026-88772, що експлуатується з вересня, за даними Help Net Security, підозрювана спонсорована державою група експлуатувала цю вразливість протягом тижнів, починаючи з початку вересня. Ця вразливість — одна з двох нещодавно розкритих проблем. Ця історія стосується пристроїв на периметрі підприємства — типу обладнання, яке організації розміщують на межі своїх мереж.

Історія LinkedIn, навпаки, стосується окремих облікових записів користувачів. Інші цілі, інші точки входу і, наразі, жодних доказів спільного оператора. Цілком імовірно, що заголовок просто об'єднав два пункти з новинної стрічки, хоча джерело цього не вказує. Поки надійний звіт не пов'яже їх, найбезпечніше розглядати їх як незалежні.

Як викрадають облікові записи LinkedIn

Джерело не пояснює метод, використаний у цій кампанії, тому ми не можемо сказати, як саме захоплюють ці облікові записи. Що ми можемо запропонувати, то це загальний огляд способів, якими зазвичай компрометують облікові записи на будь-якій великій платформі. Жоден із них не слід розглядати як підтверджені деталі цієї операції.

  • Повторно використані або злиті паролі. Якщо пароль з іншого зламаного сервісу збігається з вашим паролем LinkedIn, атакуючі можуть спробувати його автоматично.
  • Фішинг. Фальшиві сторінки входу або повідомлення, що імітують платформу, можуть захопити облікові дані, а іноді й код підтвердження.
  • Крадіжка сесії. Шкідливе програмне забезпечення на пристрої може викрасти активну сесію, що може повністю обійти пароль.
  • Зловживання відновленням облікового запису. Якщо атакуючий контролює адресу електронної пошти або номер телефону, прив'язані до вашого облікового запису, він може скинути доступ.

Викрадений професійний обліковий запис несе особливий ризик. Атакуючі можуть надсилати повідомлення вашим контактам, виглядаючи як ви, що робить подальші шахрайства переконливішими. Ваші зв'язки, дані про роботодавця та історія роботи також стають доступними будь-кому, хто контролює обліковий запис.

Від чого VPN захищає, а від чого — ні

Оскільки це сайт, присвячений VPN, варто бути відвертими. VPN шифрує трафік між вашим пристроєм і VPN-сервером, а також приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це допомагає в ненадійних мережах, таких як публічний Wi-Fi.

Він не зупиняє захоплення облікового запису, яке починається з повторно використаного пароля, фішингової сторінки або шкідливого програмного забезпечення на вашому пристрої. Якщо ви введете дійсні облікові дані на фальшивому сайті, VPN сумлінно зашифрує це надсилання. Викрадення облікового запису — це переважно проблема ідентичності та облікових даних, а не проблема перехоплення мережевого трафіку, тому найкращі засоби захисту знаходяться на рівні облікового запису.

Що це означає для вас

Якщо ви користуєтеся LinkedIn, немає потреби панікувати, але це гарний момент для швидкої перевірки. Джерело підтверджує лише те, що кампанія триває і націлена на користувачів LinkedIn. Воно не надає жодних індикаторів, які дозволили б визначити, чи ви постраждали, тому загальна гігієна — ваш найкращий крок.

Якщо ви працюєте в IT або керуєте мережевою інфраструктурою, тримайте ці дві історії окремо у своєму відстеженні. Кампанія в LinkedIn не змінює ваші пріоритети щодо патчів NetScaler, а вразливості NetScaler нічого не кажуть вам про ризики LinkedIn. Щодо сторони периметра підприємства, у нашому висвітленні zero-day у NetScaler є доступні деталі.

Практичні висновки

Щоб зменшити свою вразливість до кампанії з викрадення облікових записів LinkedIn, вживіть цих заходів сьогодні:

  1. Увімкніть двофакторну автентифікацію в налаштуваннях безпеки LinkedIn. Застосунок-автентифікатор, як правило, надійніший за SMS-коди.
  2. Перегляньте свої активні сесії та вийдіть з будь-якого пристрою чи місця, які ви не розпізнаєте.
  3. Використовуйте унікальний пароль для LinkedIn, збережений у менеджері паролів, і змініть його, якщо ви повторно використовували його деінде.
  4. Перевірте адресу електронної пошти та номер телефону, прив'язані до вашого облікового запису, і також захистіть ці облікові записи двофакторною автентифікацією.
  5. Ставтеся скептично до несподіваних повідомлень, зокрема тих, що нібито надходять від LinkedIn або від ваших власних контактів. Переходьте на сайт безпосередньо, а не за посиланнями.

Ключовий момент полягає в тому, що кампанія з викрадення облікових записів LinkedIn і zero-day у NetScaler, за наявними доказами, є окремими історіями. Перевірте налаштування свого облікового запису зараз і прочитайте нашу статтю про zero-day у NetScaler, щоб отримати повну картину щодо експлуатації на периметрі підприємства.