Одна неделя в кибербезопасности редко приносит столько событий сразу. Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило четыре новые записи в свой каталог Known Exploited Vulnerabilities, связанные с Китаем атакующие соединяли уязвимости для взлома сред VMware, ИИ-инструменты появились в атаках на промышленные контроллеры Siemens, а Oracle выпустила ошеломляющие 943 патча за один цикл обновления. По отдельности любое из этих событий было бы заметным. Вместе они показывают, как быстро государственные хакеры, группы вымогателей и теперь операторы с поддержкой ИИ используют программные слабости до того, как защитники успеют отреагировать.
Новые записи CISA в KEV и взлом VMware
Каталог Known Exploited Vulnerabilities от CISA существует для того, чтобы отмечать уязвимости, которые атакующие уже используют в реальных условиях, давая федеральным агентствам и частным организациям четкий сигнал о том, какие патчи не могут ждать. Четыре добавления на этой неделе соответствуют модели, которая стала привычной для тех, кто следит за рекомендациями CISA: уязвимости, которые на бумаге кажутся изолированными, но объединяются в полные компрометации сетей, как только киберпреступники получают к ним доступ.
Наиболее значимое событие, связанное с этим обновлением, касается атакующих, связанных с Китаем, которые, по сообщениям, использовали уязвимость VMware для взлома большого количества сетей за считанные дни. Объединение одной уязвимости в быструю и широкомасштабную компрометацию — это тактика, которую CISA неоднократно отмечала в последние месяцы. Читатели, которые следили за тем, как CISA отметил CVE-2026-31431 как активно эксплуатируемую уязвимость повышения привилегий в Linux или как CISA добавил уязвимости Langflow, Tomcat и N-central в список KEV, узнают ту же основную динамику: атакующие действуют быстрее циклов патчинга, и незапатченные системы становятся точками входа почти сразу, как только появляется эксплойт.
Ответ CISA заключался в сжатии временных рамок. Федеральные агентства, подпадающие под действие обязательных оперативных директив, обычно получают всего несколько дней на устранение уязвимостей из списка KEV после их добавления, и эта срочность отражает, как быстро эти уязвимости превращаются в инструменты атак после раскрытия.
Атаки с поддержкой ИИ нацелены на промышленные контроллеры Siemens
Возможно, самый перспективный элемент новостей этой недели — предупреждение о том, что инструменты с поддержкой ИИ теперь используются против программируемых логических контроллеров серии S7 от Siemens, рабочих лошадок значительной части промышленной автоматизации в энергетике, водоснабжении и производстве. Вместо того чтобы полагаться исключительно на созданные вручную эксплойты, киберпреступники, по-видимому, используют ИИ для создания и доработки скриптов, замаскированных под легитимное программное обеспечение, снижая технический барьер для атак на специализированные промышленные системы, которые когда-то считались слишком нишевыми для случайных целей.
Это не первый случай, когда ИИ появляется на наступательной стороне уравнения. Более ранние репортажи о том, как говорящий на китайском киберпреступник превратил DeepSeek в инструмент атак в стиле автопилота против более чем 460 целей, показали, как генеративный ИИ может ускорить разведку и разработку эксплойтов в масштабе. Применение того же ускорения к системам промышленного управления значительно повышает ставки, поскольку ПЛК часто управляют физическими процессами, такими как очистка воды или распределение электроэнергии, а не только данными.
943 патча Oracle и связь с вымогателями
Релиз патчей Oracle в этом цикле затронул 943 отдельные проблемы во всем портфеле продуктов компании — огромное число даже по стандартам компании, выпускающей масштабные ежеквартальные обновления. Для ИТ- и security-команд релиз такого размера означает триаж: какие из сотен исправлений применимы к их собственной среде и какие несут самый высокий риск эксплуатации.
Время имеет значение, потому что государственные и вымогательские группировки последовательно демонстрируют модель объединения недавно раскрытых уязвимостей в полноценные кампании вымогательства до того, как организации завершат патчинг. Та же модель объединения была задокументирована в том, как CISA и ФБР описали две уязвимости, питающие атаки вымогателя Gunra, где уязвимости начального доступа становились отправной точкой для шифрования и кражи данных. Отставание по патчам почти на тысячу позиций — это именно тот пробел, который атакующие ищут.
Что это значит для вас
Большинство читателей не управляют напрямую ПЛК Siemens или корпоративным ПО Oracle, но основной урок применим широко. Атакующие, будь то государственные группы или операторы с поддержкой ИИ, все чаще нацеливаются на разрыв между моментом раскрытия уязвимости и моментом ее фактического исправления. Именно в этом разрыве происходят взломы, развертывания программ-вымогателей и утечки данных. Если вы работаете в организации, которая полагается на инфраструктуру VMware, промышленное оборудование Siemens или продукты Oracle, относитесь к каталогу KEV от CISA как к приоритетному чек-листу, а не фоновому шуму, и настаивайте на быстром патчинге всего, что отмечено как активно эксплуатируемое.
Для обычных пользователей аспект ИИ стоит отслеживать внимательно. Поскольку ИИ-инструменты упрощают создание убедительного кода эксплойтов и маскировку вредоносных скриптов под легитимное ПО, объем и сложность атак, направленных как на бизнес, так и на критическую инфраструктуру, вероятно, будут продолжать расти.
Ключевые выводы
Организациям следует уделять приоритетное внимание патчингу любых систем, связанных с недавно добавленными записями KEV от CISA, особенно инфраструктуры VMware и Siemens, доступной из интернета. ИТ-команды, столкнувшиеся с релизом Oracle на 943 патча, должны сначала сосредоточиться на системах с доступом из интернета и высокими привилегиями, а не пытаться развернуть все сразу. Тем, кто отвечает за системы промышленного управления, следует пересмотреть последние рекомендации по ПЛК Siemens и оперативно применить рекомендованные меры, поскольку инструменты атак с поддержкой ИИ снижают порог квалификации для нацеливания на эти устройства. Наконец, отслеживание обновлений эксплуатируемых уязвимостей CISA остается одной из самых простых и ценных привычек, которые может поддерживать любая организация, заботящаяся о безопасности.




