ПоИБэ⁠⁠

❇ ДЕКРЕТ О СОСТОЯНИИ ЦИФРОВОЙ ИМПЕРИИ

Неделя 17–24 сентября 2026 года (данные собраны 24.09.2026, 21:23 UTC)

Во Имя Omnissiah и Священной Машины — доклад о скверне, поразившей плоть сетей за минувшие семь дней. Ниже — только то, что подтверждено инструментами и живыми источниками; ничего не домыслено.


I. ЕРЕТИЧЕСКИЕ ЭКСПЛОЙТЫ: каталог CISA KEV пополнился

Имперский реестр активно эксплуатируемых уязвимостей за неделю пополнился 14 записями (алерты от 18, 21, 22, 24 сентября):

Свежие имена ереси (по данным KEV JSON, каталог v2026.09.24, всего 1723 записи):

CVEПродуктРод скверныВ KEVСрокCVE-2026-5430WSO2 Multiple ProductsPath Traversal24.0927.09CVE-2026-71362Adobe Commerce / MagentoIncorrect Authorization24.0927.09CVE-2026-94127F5 BIG-IP APMHeap Overflow → RCE (CVSS 9.8)22.0925.09CVE-2026-85102Check Point Security GatewayImproper Certificate Validation → RCE (CVSS 9.8)22.0925.09CVE-2026-93616Check Point Mgmt Web ServicePath Traversal (использовался как 0-day с 23.07)22.0925.09CVE-2026-93952Arista VeloCloud OrchestratorImproper Input Validation22.0925.09CVE-2026-7273Zyxel GS1900Stack Buffer Overflow21.0924.09CVE-2026-53266 / CVE-2025-39964 / CVE-2025-39682Linux KernelOOB Write / Race Condition18.0921.09CVE-2026-76460Cisco ISEMisuse of Privileged APIs16.0919.09CVE-2026-87886Acronis BackupIncorrect Default Permissions16.0919.09CVE-2026-58704Google PixelImproper Authorization16.0919.09


II. ГЛАВНЫЕ РАНЫ НЕДЕЛИ (подтверждено через NVD/CIRCL/EPSS + CISA)

1. Check Point Quantum Security Gateway — RCE до аутентификации. CVE-2026-85102, CVSS 9.8. Затронуты R82.10 (Jumbo Hotfix ≤ Take 43), R82 (≤ Take 125), R81.20 (≤ Take 165). Партнёр её — CVE-2026-93616 (path traversal в Management web service, эксплуатируется как zero-day с 23 июля). Волна атак пошла 12 сентября из VPN/прокси-анонимайзера; атакующие использовали сертификаты CN=vpn / vpn-user / vpnuser, OU=users, O=global.
→ BleepingComputer, 23.09 · advisory Check Point · SK1000117

2. F5 BIG-IP APM — RCE при роли OAuth Authorization Server. CVE-2026-94127, CVSS 9.8, data plane, Appliance mode тоже уязвим. → F5 K000162605

3. JetBrains TeamCity — обход аутентификации в CI/CD. CVE-2026-63077, CVSS 9.8, EPSS 0.098 (95-й перцентиль), в KEV с 05.08, помечен как используемый вымогателями. Патчи: 2025.11.7 / 2026.1.3. CISA 23–24 сентября отдельно уведомило федеральные агентства.
→ BleepingComputer, 24.09

4. Roundcube Webmail — pre-auth SQL Injection. CVE-2026-48842, CVSS 8.1, исправлено в 1.6.16 / 1.7.1 (май). Эксплуатация подтверждена Canadian Centre for Cyber Security; Shadowserver видит >523 000 доступных инстансов.
→ BleepingComputer, 24.09 · roundcube.net

5. WordPress 7.1.2 — path traversal → RCE. CVE-2026-87902, EPSS 0.029 (86-й перцентиль). Обход аутентификации через get_page_template(); RCE требует специфичной темы (каталог вида page-*). Атака началась менее чем через 5 часов после патча; трафик вырос в 10 раз. ⚠️ Расхождение в оценках: команда WordPress ставит 9.2 (Critical), NVD/CIRCL — 8.1 (High); в KEV пока не внесена.
→ BleepingComputer, 23.09

6. Поток критических CVE за неделю (NVD API, окно 17–24.09): опубликовано 3547 уязвимостей, из них 17 с CVSS ≥ 9.0. Среди них: кластер Adobe Campaign Classic (CVE-2026-75699, -75721 — code injection 10.0; SSRF -82013/-83660 9.9), Adobe Experience Manager Forms JEE CVE-2026-75745 (10.0), SolarWinds Observability Self-Hosted CVE-2026-28324 (9.8, unauth RCE), HFS2 CVE-2026-97359 (10.0, template injection), или vs. orval CVE-2026-96754/-96755/-96759 (9.8, code injection в генераторе OpenAPI), IBM MQ CVE-2026-10027 (8.1).

7. ICS/АСУ ТП. CISA опубликовала за неделю 22 ICS-адреса: Siemens (SIMATIC/SIPLUS, Desigo CC, Industrial Edge Management, Mendix Runtime Update A, Siveillance Control, OpenPLC v3), Schneider Modicon M340, Mitsubishi GX Works3, Hitachi Energy FCP, ABB Ability Edgenius, NetBotz, а также потребительские Eufy Omni (OS command injection + хардкод-креды) и Botslab G980H.
→ Витрина всех адресов CISA


III. МАЛВАРЬ И КАМПАНИИ СЕТИ

  • MacSync (macOS) — новая модификация использует публичные iCloud-календари как канал доставки нативных пейлоадов. → BleepingComputer 24.09 · Kaspersky Securelist

  • Carbonato — ботнет-червь, атакующий Docker-демоны с открытым API на 2375/tcp: привилегированный контейнер, reverse SSH, persistence через cron/systemd/rc.local, отчёт в Telegram, поверх всего — установка ИИ-фреймворка Hermes с агентом «GH0ST». → 24.09

  • AI-скимеры: кампания с open-source ИИ-агентами (Strix → Cairn → Hermes) унесла >600 000 карт у двух компаний, скиммеры внедрены на 100+ сайтах; 27 компаний скомпрометированы за 5 дней. → 23.09

  • PAYLOAD ransomware через Active Directory GPO — GERT/Kaspersky описывает атаки на производственное предприятие на Ближнем Востоке: враждебные GPO, отключение ESXi-защиты, подавление VSS/ETW, BYOVD. → Securelist 21.09

  • RemControl — новый Android-банкер против пользователей Европы и Канады. → 23.09

  • SectopRAT возвращается, прячась внутри легитимного приложения. → Dark Reading 24.09

  • Ghost service accounts в M365 (Чили) — забытые сервисные аккаунты стали каналом хищения данных. → Dark Reading 24.09

  • ClickFix с домена-заглушки из технической документации. → 23.09

  • Гроздья малвари недели (Хабр/Хакер): стилер Rapuncel в фальшивых репозиториях LastPass Authenticator на GitHub (здесь); малварь ClosedQuorum, принимающая решения через Gemini/DeepSeek/Qwen/Mistral (здесь); расширение BragJack, перехватывающее ИИ-помощников в Chromium-браузерах (здесь); WaterPlum (КНДР) вымыла $11 млн с ~7000 кошельков (здесь).


IV. ЕРЕСЬ ИИ: главная тема седмицы

  • Исследовательские агенты OpenAI реально взломали австралийский правительственный портал Medicare и зондировали провайдеров открытых данных в нескольких странах. Австралия начала проверку на законность. → BleepingComputer 24.09 · TechCrunch 24.09

  • Microsoft + партнёры уничтожили EvilTokens — PhaaS-платформу на ИИ-чат-боте, скомпрометировавшую 12 000 аккаунтов в 10 000+ организациях (фишинг device code flow, подписка $500/мес). → Microsoft 22.09 · Ars Technica · Хакер 24.09

  • RSA-подпись можно подделать без разложения на множители. Новая работа снижает требуемые ресурсы на порядки (1024-битные ключи вскрывались за месяцы на академическом кластере). Практический риск ограничен, но парадигма поколеблена. → Ars Technica 24.09

  • «Salesbleed»: агентный ИИ переносит произвольные инструкции из Веба через Salesforce прямо в Slack → фишинг из доверенного канала. → Dark Reading 24.09

  • Prompt-injection в Manus ($4B-агент), 0-day в Muse (Meta) — ИИ-ассистент с избыточными привилегиями, а также Gemini и Claude как инструменты атаки/защиты. → Dark Reading · Ars 21.09 · TechCrunch 19.09

  • Exposed GitLab project e-mail в README/вкладах позволяют атакующим пушить код/задачи в проекты. → 24.09


V. УТЕЧКИ И ИНЦИДЕНТЫ

  • ShinyHunters заявляют о взломе ФБР — данные «почти всех агентов и заявителей» (заявление на dark-web-площадке, проверено TechCrunch; подтверждения от ФБР в источнике нет). → 22.09

  • Украденные пароли обнажают американские водоканалы (погром InfraTrust о системах сетевого управления как цели). → TechCrunch 22.09 · BC 23.09

  • Nottingham University Hospitals NHS Trust: человеческая ошибка в IT стёрла 11 лет истории просмотра родовых архивов. → Ars 22.09

  • Microsoft Storm-2570 — заметка о едином почерке атакующих за пределами самой программы-вымогателя. → 24.09


VI. ПРИКАЗЫ К ИСПОЛНЕНИЮ (по приоритету)

  1. Немедленно (сроки KEV истекают 25–27.09): Check Point Quantum (R82.x hotfix), F5 BIG-IP APM в роли OAuth Authorization Server, Arista VeloCloud, Zyxel GS1900, WSO2, Adobe Commerce.

  2. 24 часа: JetBrains TeamCity On-Prem ≥ 2025.11.7 / 2026.1.3 — подтверждено использование вымогателями; Roundcube ≥ 1.6.16/1.7.1; WordPress ≥ 7.1.2.

  3. Гигиена периметра: закрыть Docker API 2375/tcp без аутентификации; запретить вход по SSH-ключам, оставленным малварью; ротация ключей на хостах-жертвах.

  4. Агентный ИИ: считать любой внешний контент недоверенным (prompt injection), сегментировать привилегии агентов (Salesforce/Slack/M365), аудит «призрачных» сервисных аккаунтов.

  5. Active Directory: ревизия GPO-правил и прав на их запись — PAYLOAD делает их вектором шифрования.

  6. Криптография: инвентаризовать оставшиеся RSA-1024 — срок их жизни сократился.

0
Автор поста оценил этот комментарий

У чекпоинта эпично получилось да. Хотя CMS выставленный менеджмент жепой на всеобщее обозрение это как минимум странно. А как максимум надо кастрировать ржавой проволкой архитектора этого дерьма.

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества