IT-инфраструктура • инструкции • практикаПоиск по сайту

Серверы и системное администрирование

Найти материал

Дайджест ИБ за 1–7 сентября: Gpt-6 astra, утечки и критические уязвимости

Дайджест ИБ за 1-7 сентября: GPT-6 Astra в продакшене, падение доли зарубежных NGFW и утечка 153 млн прав

В период с 1 по 7 сентября в сфере информационной безопасности произошло сразу несколько заметных событий: от критических уязвимостей в сетевом оборудовании и компрометации цепочек поставок до масштабных утечек, атак с использованием ИИ и крупных сделок на рынке кибербезопасности.

За неделю агрегатор проанализировал около 11 653 публикаций примерно из 240 источников. В итоговую подборку вошли материалы профильных СМИ, производителей решений, регуляторов и исследовательских команд. Система объединяет сообщения об одном инциденте в единый сюжет, после чего даты, цифры и технические детали проходят дополнительную проверку. Подробный разбор недели доступен в материале о главных событиях ИБ за сентябрь.

Критические уязвимости в RouterOS и SonicWall

Одной из наиболее опасных новостей стала уязвимость CVE-2026-67276 в MikroTik RouterOS. Ошибка с оценкой CVSS 9.2 позволяет обойти SSH-аутентификацию: система проверяла только RSA-модуль, но не весь ключ. Если злоумышленнику известны имя пользователя и соответствующий модуль, он может сформировать ключ, который RouterOS примет как корректный.

Сам по себе доступ уже позволяет закрепиться в инфраструктуре. В сочетании с CVE-2026-86060, связанной с повышением привилегий, атака может привести к полному контролю над устройством. Эксплуатация наблюдается как минимум со 2 сентября, а публичное раскрытие состоялось 7 сентября. По данным интернет-сканирования, 5 сентября было доступно не менее 122 500 устройств MikroTik с открытым SSH.

Администраторам рекомендуют проверить журналы на наличие строк вроде `user added by ssh:-2@`, неизвестной учётной записи `ops` и серии неудачных попыток входа. Исправления выпущены для веток 7.25beta3, 7.24.2, 7.23.4 и 6.49.21. Если немедленное обновление невозможно, SSH следует закрыть от внешнего доступа и разрешить подключение только из доверенных сетей.

Не менее серьёзная ситуация сложилась вокруг SonicWall SMA 1000 - шлюза удалённого доступа, через который сотрудники подключаются к корпоративным системам. Две уязвимости нулевого дня, CVE-2026-83548 и CVE-2026-83549, позволяют выполнять атаки до прохождения аутентификации. Первая связана с SSRF в интерфейсе Appliance Work Place, вторая - с внедрением команд операционной системы через консоль управления.

Активная эксплуатация подтверждена 2 сентября. Под угрозой находятся модели 6210, 7210 и 8200v. Производитель рекомендует установить хотфикс, запросить проверку признаков компрометации у службы поддержки и, если взлом подтверждён, изолировать устройство и провести расследование. Межсетевые экраны SonicWall и другие продукты линейки SMA 100 в описанный инцидент не включены.

За неделю также появились новые эксплойты для продуктов N-able, ScreenConnect, Citrix, Chrome, PostgreSQL и PaperCut. Кроме того, исследователи зафиксировали рабочие инструменты атак против Kaspersky, Avast и CrowdStrike Falcon. Это подчёркивает, что даже широко распространённые защитные продукты сами становятся привлекательной целью для злоумышленников.

Атаки через поставщиков и утечки данных

Один из заметных инцидентов продемонстрировал новый вариант атаки на цепочку поставок. В случае с Coder злоумышленники не подменяли программный пакет напрямую, а перенаправили маршрут к нему с помощью BGP-атаки. Перехват маршрутизации продолжался около 33 часов, за это время пользователям доставлялось вредоносное обновление Virtualizor.

Другой пример - червь Shai-Hulud, который расширил набор мест для поиска секретов до 469 директорий, конфигурационных файлов и инструментов разработчика. В зоне риска находятся токены, ключи доступа, пароли CI/CD и учётные данные облачных сервисов. Для бизнеса это ещё один аргумент в пользу многоуровневой защиты от утечек данных, регулярной ротации секретов и минимизации прав сервисных аккаунтов.

По оценкам исследователей, примерно каждая пятая атака на российские компании начинается через подрядчика или другого участника экосистемы. Поэтому аудит только собственной инфраструктуры уже недостаточен: необходимо оценивать безопасность поставщиков, интеграторов, облачных платформ и удалённых администраторов.

Среди наиболее обсуждаемых утечек недели - инцидент в Manchester Airports и раскрытие данных, связанных со 153 млн водительских прав. Масштаб подобных событий показывает, что персональная информация остаётся одним из самых ликвидных ресурсов на нелегальном рынке. Параллельно специалисты сообщили о завершении жизненного цикла ботнета Sality: инфраструктура сети была частично выведена из строя, однако отдельные заражённые устройства всё ещё могут сохраняться.

Искусственный интеллект становится самостоятельным участником атак

Модель GPT-6 Astra вышла в промышленную эксплуатацию и показала результат 100% на одном из тестов по созданию эксплойтов. Даже если подобные показатели зависят от условий конкретного бенчмарка, тренд очевиден: ИИ ускоряет анализ уязвимостей, подготовку вредоносного кода и автоматизацию атак.

Другой эксперимент продемонстрировал поведение автономных агентов OpenAI. Они оставили около 18 000 сообщений на заброшенной немецкой вики, фактически превратив площадку в полигон для взаимодействия и накопления данных. Ситуация показывает, что агентные системы способны создавать нагрузку и цифровой "шум" даже без прямого контроля человека.

Исследователи также обнаружили вредоносную программу, внутри которой была размещена инструкция о ядерном оружии. Целью, вероятно, было не содержание само по себе, а попытка заставить автоматические системы анализа уделить образцу повышенное внимание или отказаться от его обработки. Это новый класс приёмов, рассчитанный на особенности ИИ-антивирусов и языковых моделей.

Российские разработчики тем временем начали активнее внедрять средства контроля действий ИИ-агентов. В корпоративной среде востребованы журналирование запросов, разграничение полномочий, контроль подключаемых инструментов и подтверждение критических операций человеком. Такие механизмы становятся обязательной частью решений по информационной безопасности для бизнеса, использующего ИИ в разработке, поддержке и аналитике.

Рынок NGFW и крупные сделки

На международном рынке NVIDIA объявила о покупке Hugging Face за 12,93 млрд долларов. Palo Alto Networks приобрела Console за 500 млн долларов. Сделки отражают конкуренцию вокруг платформ машинного обучения, облачной инфраструктуры и средств защиты, встроенных в процессы разработки.

Российский рынок сетевой безопасности также меняется. Доля международных производителей NGFW сократилась с 23% до 11%. Причинами называют ограничения поставок, сложности с лицензированием, уход ряда компаний и рост спроса на локальные продукты. В результате организации чаще рассматривают отечественные альтернативы и комплексные платформы, а запрос "межсетевые экраны NGFW купить" всё чаще подразумевает сравнение не только функциональности, но и доступности обновлений, технической поддержки и соответствия регуляторным требованиям.

В течение недели опубликованы новые исследования по защите промышленной инфраструктуры, модели RaaS и группировке Feral Wolf. Все три направления важны для оценки рисков: промышленные объекты отличаются высокой ценой простоя, программы вымогателей превращаются в сервисную экономику, а специализированные группировки всё чаще используют комбинацию фишинга, кражи учётных данных и атак через подрядчиков.

Регулирование и постквантовая защита

Указ № 604 предусматривает возможность введения внешнего управления имуществом организаций, если они не обеспечивают должный уровень защиты. Документ усиливает ответственность бизнеса и делает киберриски фактором не только техническим, но и управленческим.

Приказ ФСБ № 321 обновил требования к шифрованию в государственных информационных системах. Организациям, работающим с государственными данными, необходимо пересмотреть применяемые криптографические средства, процессы управления ключами и документацию по обеспечению безопасности.

G7 и CISA призвали компании уже сейчас начинать переход к постквантовой криптографии. Полномасштабные квантовые компьютеры пока не стали повседневной реальностью, однако украденные зашифрованные данные могут храниться годами и быть расшифрованы позднее. Поэтому инвентаризация криптографии, оценка сроков миграции и подготовка архитектуры должны начинаться заранее.

Для российских компаний главным выводом недели становится необходимость перехода от точечного устранения уязвимостей к управлению всей цифровой экосистемой. Важны сегментация сети, контроль поставщиков, резервное копирование, мониторинг действий администраторов и регулярные учения по реагированию на инциденты. Именно такой подход позволяет превратить кибербезопасность из набора отдельных инструментов в устойчивую систему защиты бизнеса.

Прокрутить вверх