Тази седмица седмичният преглед по сигурност е натоварен: експлоатирани zero-day уязвимости, изтичания на данни, свързани с ИИ, Spectre атаки, фишинг трикове и арести за рансъмуер. Водещите теми са експлоатираните zero-day уязвимости в NetScaler и FortiMail, два отделни дефекта в широко разпространени корпоративни продукти, които атакуващите са използвали, преди защитниците да имат пълно решение на проблема. Повечето читатели на този сайт никога няма да използват нито един от двата продукта. Въпреки това, и двата показват как изглежда компрометирането на шлюз или устройство, и затвърждават няколко навика, които имат значение във всеки мащаб.
Какво означават zero-day уязвимостите в NetScaler и FortiMail
Zero-day е дефект, който атакуващите експлоатират, преди да съществува кръпка, или преди повечето организации да са имали време да я приложат. И двата продукта тук се намират в периферията на мрежата, което ги прави привлекателни цели.
NetScaler е продукт за шлюз и доставяне на приложения, който много организации използват за отдалечен достъп, включително VPN-подобни връзки. Проследяващите сигурността описват zero-day уязвимост в обработката на SAML, която се експлоатира, а една дискусия в общността твърди, че атакуващите са използвали уязвимост в NetScaler поне три седмици, без да бъдат забелязани. Citrix reportedly е издал кръпка за този проблем, докато друг проблем с NetScaler е описан като експлоатиран в момента. По-ранното ни отразяване на експлоатираните zero-day VPN уязвимости в NetScaler дава повече контекст за това как атакуващите се насочват към VPN шлюзове.
FortiMail е устройството за имейл сигурност на Fortinet. Докладите показват, че Fortinet е предупредил клиентите си, че критичен дефект се експлоатира, преди да е налична кръпка, и че CISA е добавила уязвимост във FortiMail към своя каталог на известните експлоатирани уязвимости. Някои проследяващи също описват рискове от персистентност, което означава, че атакуващият може да запази достъп дори след като бъде инсталирана по-късна кръпка.
Уточнение относно детайлите: самият преглед е кратко резюме и някои специфики (засегнати версии, точен мащаб на експлоатация) варират между източниците и може да се променят. Проверете съветите на доставчика за авторитетни насоки, ако управлявате тези системи.
Засяга ли това домашните мрежи?
Директно, почти сигурно не. NetScaler и FortiMail са корпоративни устройства и типичното домакинство не разполага с нито едно от тях. Малките офиси може да използват едно от тях чрез ИТ доставчик или управлявана услуга, така че си струва да попитате.
Косвените уроци са по-уместни:
- Шлюзовете са цели с висока стойност. Устройство, което стои между вас и интернет, или между отдалечени служители и офис мрежа, е привлекателен начин за проникване. Домашните рутери, малките бизнес защитни стени и VPN устройствата играят същата роля в по-малък мащаб.
- VPN не е силово поле. Много хора третират VPN като защита срещу всичко. VPN криптира трафика между вашето устройство и сървър, но не поправя уязвимо устройство и самият VPN шлюз може да бъде слабото място. Когато шлюзът бъде компрометиран, нещото, предназначено да защитава потребителите, се превръща в път за проникване.
- Филтрирането на имейли е само един слой. Дори устройство за сигурност може да се провали, така че осведомеността за фишинг и многофакторната автентикация все още имат реална тежест.
Практични стъпки, докато експлоатациите са активни
Ако управлявате или разчитате на системи като тези, няколко стъпки се прилагат незабавно. Същата логика работи за домашно и малко офис оборудване.
- Разберете какво използвате. Попитайте вашия ИТ доставчик или проверете собствения си инвентар за NetScaler, FortiMail или подобни периферни устройства. Не можете да поправите това, за което не знаете, че съществува.
- Приложете кръпки и смекчаващи мерки от доставчика бързо. Където Citrix е издал решение, го инсталирайте. Където Fortinet е предложил заобиколни решения вместо пълна кръпка, ги приложете и следете за актуализации.
- Актуализирайте фърмуера на рутери и защитни стени. Включете автоматичните актуализации, ако са налични, и заменете устройства, които вече не получават такива.
- Ограничете експозицията. Изключете интерфейсите за отдалечено администриране, които не използвате, и избягвайте излагането на страници за управление към интернет.
- Използвайте силни, уникални пароли и многофакторна автентикация. Това намалява щетите, ако входът бъде откраднат чрез фишинг, което седмичният преглед също отбелязва.
- Прегледайте логовете и предполагайте възможно компрометиране. Тъй като един дефект в NetScaler reportedly е останал незабелязан седмици, само кръпкането може да не е достатъчно. Търсете необичайни влизания или промени и обмислете професионална помощ, ако нещо изглежда нередно.
Арести за рансъмуер: напредък и ограничения
Прегледът също отбелязва арести за рансъмуер, добре дошъл противовес на новините за експлоатации. Действията на правоохранителните органи се засилват. В нашето отразяване властите иззеха сайта за изтичане на KillSec и осигуриха поне 110 терабайта данни, а изземването на сайта за изтичане на KillSec и три ареста описва подробно какво се случи на 30 септември 2026 г. За жертвите картината е по-сложна, както изследвахме в арестът за рансъмуер KillSec и въпросът за откраднатите данни.
Арестите нарушават групите, но не затварят уязвимостите, на които атакуващите разчитат. Екипите за рансъмуер и други нашественици често получават опора чрез неактуализирани периферни устройства, откраднати идентификационни данни или фишинг. Изземванията намаляват броя на операторите; кръпкането и добрите навици намаляват отворите.
Какво означава това за вас
Повечето хора не трябва да паникьосват заради новините за NetScaler и FortiMail. Ако сте индивидуален потребител, основният извод е, че устройствата, пазещи вашата мрежа, се нуждаят от толкова внимание, колкото и компютрите зад тях. Ако работите за организация, която използва някой от двата продукта, уверете се, че вашият ИТ екип е наясно и действа. И ако използвате VPN, помнете, че това е един слой защита, а не заместител на актуализациите, силната автентикация и внимателното кликване.
Ключови изводи
- Експлоатираните zero-day уязвимости в NetScaler и FortiMail са главно корпоративен проблем, но илюстрират как атакуващите се насочват към шлюзове и устройства.
- Актуализирайте фърмуера своевременно, включително на домашни рутери и малки офис защитни стени.
- Не третирайте VPN като щит срещу всяка заплаха; устройството и неговият софтуер все още се нуждаят от поддръжка.
- Включете многофакторна автентикация и бъдете бдителни за фишинг.
- Арестите са окуражаващи, но основните навици за сигурност остават най-добрата ви защита.
За повече информация как VPN шлюзовете стават цели, прочетете по-ранното ни отразяване на zero-day уязвимости в NetScaler, а за страната на правоохранителните органи вижте доклада ни за изземването на KillSec и арестите.


, още един знак, че нападателите активно работят срещу платформите на Apple.
## Защо VPN няма да спре този вид атака
VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви.
В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система.
Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно.
## Какво означава това за вас
За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство.
Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси.
Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва.
## Какво трябва да направят потребителите на iPhone и iPad сега
- **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне.
- **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността.
- **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания.
- **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad.
- **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система.
## Долната линия
Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)

