Една седмица в киберсигурността рядко носи толкова много наведнъж. Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) добави четири нови записа в каталога си за известни експлоатирани уязвимости, свързани с Китай атакуващи верижно свързаха уязвимости, за да проникнат в среди на VMware, създадени с изкуствен интелект инструменти се появиха в атаки срещу индустриални контролери на Siemens, а Oracle пусна зашеметяващите 943 кръпки в един цикъл на актуализация. Поотделно, всяко едно от тези събития би било забележително. Заедно те показват колко бързо държавни актьори, ransomware групи и вече оператори, подпомагани от изкуствен интелект, се придвижват, за да въоръжат софтуерните слабости, преди защитниците да успеят да реагират.

Новите KEV записи на CISA и пробивът във VMware

Каталогът за известни експлоатирани уязвимости на CISA съществува, за да отбелязва уязвимости, които атакуващите вече използват в реални условия, давайки на федералните агенции и частните организации ясен сигнал кои кръпки не могат да чакат. Четирите добавки тази седмица отговарят на модел, който стана познат на всеки, който следи съобщенията на CISA: уязвимости, които изглеждат изолирани на хартия, но се свързват във верига за пълни компрометирания на мрежи, след като заплахите се сдобият с тях.

Най-значимото развитие, свързано с тази актуализация, включва свързани с Китай атакуващи, които според съобщенията са експлоатирали уязвимост във VMware, за да проникнат в голям брой мрежи за броени дни. Свързването на единична уязвимост в бързо и широкоразпространено компрометиране е тактика, която CISA е отбелязвала многократно през последните месеци. Читателите, които проследиха как CISA отбеляза CVE-2026-31431 като активно експлоатирана уязвимост за повишаване на привилегии в Linux или как CISA добави уязвимости в Langflow, Tomcat и N-central към списъка KEV, ще разпознаят същата основна динамика: атакуващите се движат по-бързо от циклите на кръпките, а системите без кръпки стават входни точки почти веднага след като експлойт стане достъпен.

Отговорът на CISA е да свие времевата линия. На федералните агенции, обвързани от задължителни оперативни директиви, обикновено се дават само няколко дни, за да отстранят уязвимостите от списъка KEV, след като бъдат добавени, и тази спешност отразява колко бързо тези уязвимости се операционализират след разкриването им.

Атаки, подпомагани от изкуствен интелект, се насочват към индустриалните контролери на Siemens

Може би най-прогресивната част от новините тази седмица е предупреждението, че инструменти, подпомагани от изкуствен интелект, вече се използват срещу програмно-логическите контролери от серия S7 на Siemens — работните коне зад голяма част от индустриалната автоматизация в енергийния, водния и производствения сектор. Вместо да разчитат единствено на ръчно създадени експлойти, заплахите изглежда използват изкуствен интелект, за да изградят и усъвършенстват скриптове, маскирани като легитимен софтуер, което понижава техническата бариера за атакуване на специализирани индустриални системи, които някога се смятаха за твърде неясни за случайно насочване.

Това не е първият път, когато изкуственият интелект се появява в офанзивната част на уравнението. По-ранни репортажи за това как говорещ на китайски заплаха превърна DeepSeek в инструмент за атаки в стил автопилот срещу повече от 460 цели показаха как генеративният изкуствен интелект може да ускори разузнаването и разработването на експлойти в мащаб. Прилагането на същото ускорение към индустриалните контролни системи значително повишава залозите, тъй като PLC контролерите често управляват физически процеси като пречистване на вода или разпределение на електроенергия, а не само данни.

943-те кръпки на Oracle и връзката с ransomware

Актуализацията на Oracle този цикъл адресира 943 отделни проблема в продуктовото му портфолио — огромен брой дори по стандартите на компания, която пуска масивни тримесечни актуализации. За ИТ и екипите по сигурността пускането с такъв размер означава сортиране кои от стотиците корекции се отнасят до тяхната собствена среда и кои носят най-висок риск от експлоатация.

Времето е от значение, защото държавните и ransomware актьорите показват последователен модел на свързване на новоразкрити уязвимости в пълномащабни изнудвачески кампании, преди организациите да приключат с кръпките. Същото поведение на верижно свързване беше документирано в това как CISA и ФБР описаха две уязвимости, захранващи ransomware атаките с Gunra, където уязвимостите за първоначален достъп се превърнаха в отправна точка за криптиране и кражба на данни. Натрупан списък от близо хиляда кръпки е точно видът пропуск, който атакуващите търсят, за да експлоатират.

Какво означава това за вас

Повечето читатели не управляват директно PLC контролери на Siemens или корпоративен софтуер на Oracle, но основният урок важи в широк смисъл. Атакуващите, независимо дали са държавни групи или оператори, подпомагани от изкуствен интелект, все повече се насочват към разликата между момента на разкриване на уязвимост и момента на действителното ѝ отстраняване. Именно в тази разлика се случват пробивите, разполаганията на ransomware и изтичанията на данни. Ако работите в организация, която разчита на инфраструктура на VMware, индустриално оборудване на Siemens или продукти на Oracle, третирайте каталога KEV на CISA като списък с приоритети, а не като фонов шум, и настоявайте за бързо кръпване на всичко, отбелязано като активно експлоатирано.

За обикновените потребители ъгълът с изкуствения интелект си заслужава да бъде следен внимателно. Тъй като инструментите с изкуствен интелект улесняват създаването на убедителен код за експлойти и маскирането на злонамерени скриптове като легитимен софтуер, обемът и сложността на атаките, насочени както към бизнеса, така и към критичната инфраструктура, вероятно ще продължат да растат.

Ключови изводи

Организациите трябва да приоритизират кръпването на всяка система, свързана с новодобавените KEV записи на CISA, особено инфраструктура, свързана с VMware и Siemens, изложена на интернет. ИТ екипите, изправени пред пускането на 943 кръпки на Oracle, трябва първо да се фокусират върху системи с изложени на интернет и високи привилегии, вместо да се опитват с цялостно разгръщане наведнъж. Всеки, отговорен за индустриални контролни системи, трябва да прегледа последните съобщения за PLC контролерите на Siemens и да приложи препоръчаните смекчаващи мерки своевременно, тъй като инструментите за атаки с изкуствен интелект понижават прага на уменията за насочване към тези устройства. Накрая, поддържането на актуалност с актуализациите на CISA за експлоатирани уязвимости остава един от най-простите и най-ценните навици, които всяка организация, загрижена за сигурността, може да поддържа.