На этой неделе обзор безопасности получился насыщенным: эксплуатируемые zero-day уязвимости, утечки данных, связанные с ИИ, атаки Spectre, фишинговые приёмы и аресты вымогателей. Главные темы — эксплуатация zero-day уязвимостей NetScaler и FortiMail, две отдельные уязвимости в широко распространённых корпоративных продуктах, которые злоумышленники использовали до того, как у защитников появилось полноценное исправление. Большинство читателей этого сайта никогда не будут использовать ни один из этих продуктов. Тем не менее обе истории показывают, как выглядит компрометация шлюза или устройства, и подкрепляют несколько привычек, которые важны в любом масштабе.

Что означают zero-day уязвимости NetScaler и FortiMail

Zero-day — это уязвимость, которую злоумышленники эксплуатируют до появления патча или до того, как большинство организаций успели его применить. Оба продукта здесь находятся на периметре сети, что делает их привлекательными целями.

NetScaler — это продукт для шлюзов и доставки приложений, который многие организации используют для удалённого доступа, включая подключения в стиле VPN. Специалисты по безопасности сообщают об эксплуатации zero-day уязвимости в обработке SAML, а в одном обсуждении сообщества говорится, что злоумышленники использовали уязвимость NetScaler как минимум три недели незамеченными. Сообщается, что Citrix выпустила патч для этой проблемы, тогда как другая проблема NetScaler описывается как эксплуатируемая в настоящий момент. В нашей более ранней публикации об эксплуатации zero-day уязвимостей NetScaler в VPN приведён дополнительный контекст о том, как злоумышленники атакуют VPN-шлюзы.

FortiMail — это почтовый шлюз безопасности от Fortinet. Согласно отчётам, Fortinet предупредила клиентов о том, что критическая уязвимость эксплуатировалась до появления патча, а CISA добавила уязвимость FortiMail в свой каталог Known Exploited Vulnerabilities. Некоторые трекеры также описывают риски сохранения доступа, означающие, что злоумышленник может сохранить доступ даже после установки более позднего исправления.

Оговорка по деталям: сам обзор представляет собой краткое резюме, и некоторые specifics (затронутые версии, точный масштаб эксплуатации) различаются между источниками и могут меняться. Обращайтесь к рекомендациям производителя за авторитетным руководством, если вы управляете этими системами.

Затрагивает ли это домашние сети?

Напрямую — почти наверняка нет. NetScaler и FortiMail — это корпоративные устройства, и у типичного домохозяйства нет ни того, ни другого. Небольшие офисы могут использовать одно из них через IT-провайдера или управляемый сервис, поэтому стоит уточнить.

Косвенные уроки более актуальны:

  • Шлюзы — это высокоценные цели. Устройство, которое находится между вами и интернетом или между удалёнными сотрудниками и офисной сетью, представляет собой привлекательный путь внутрь. Домашние роутеры, межсетевые экраны для малого бизнеса и VPN-устройства играют ту же роль в меньшем масштабе.
  • VPN — это не силовое поле. Многие воспринимают VPN как защиту от всего. VPN шифрует трафик между вашим устройством и сервером, но он не исправляет уязвимое устройство, и сам VPN-шлюз может быть слабым местом. Когда шлюз скомпрометирован, то, что должно защищать пользователей, становится путём внутрь.
  • Фильтрация электронной почты — это один слой. Даже устройство безопасности может дать сбой, поэтому осведомлённость о фишинге и многофакторная аутентификация по-прежнему имеют реальный вес.

Практические шаги, пока эксплуатация продолжается

Если вы управляете такими системами или зависите от них, несколько шагов применимы прямо сейчас. Та же логика работает для домашнего и малого офисного оборудования.

  1. Выясните, что у вас работает. Спросите своего IT-провайдера или проверьте собственный инвентарь на наличие NetScaler, FortiMail или аналогичных пограничных устройств. Нельзя исправить то, о существовании чего вы не знаете.
  2. Быстро применяйте патчи и меры защиты от производителя. Там, где Citrix выпустила исправление, установите его. Там, где Fortinet предложила обходные пути вместо полного патча, примените их и следите за обновлениями.
  3. Обновляйте прошивку на роутерах и межсетевых экранах. Включите автоматические обновления, если они доступны, и замените устройства, которые их больше не получают.
  4. Ограничьте поверхность атаки. Отключите интерфейсы удалённого администрирования, которые вы не используете, и избегайте публикации страниц управления в интернете.
  5. Используйте надёжные уникальные учётные данные и многофакторную аутентификацию. Это снижает ущерб, если логин украден через фишинг, о чём также говорится в обзоре этой недели.
  6. Просматривайте журналы и допускайте возможную компрометацию. Поскольку одна уязвимость NetScaler, по сообщениям, оставалась незамеченной неделями, одного патчинга может быть недостаточно. Ищите необычные входы или изменения и рассмотрите помощь специалистов, если что-то выглядит подозрительно.

Аресты вымогателей: прогресс и ограничения

В обзоре также отмечаются аресты вымогателей — приятный противовес новостям об эксплойтах. Правоохранительные действия накапливались. В наших публикациях власти изъяли сайт утечек KillSec и обеспечили сохранность как минимум 110 терабайт данных, а изъятие сайта утечек вымогателей KillSec и три ареста подробно описывает, что произошло 30 сентября 2026 года. Для жертв картина сложнее, как мы исследовали в аресте вымогателей KillSec и вопросе об украденных данных.

Аресты нарушают деятельность группировок, но не закрывают уязвимости, на которые полагаются злоумышленники. Группы вымогателей и другие злоумышленники часто получают точку опоры через неисправленные пограничные устройства, украденные учётные данные или фишинг. Ликвидации сокращают число операторов; патчинг и хорошие привычки сокращают возможности.

Что это значит для вас

Большинству людей не нужно паниковать из-за новостей о NetScaler и FortiMail. Если вы индивидуальный пользователь, главный вывод в том, что устройства, защищающие вашу сеть, нуждаются в таком же внимании, как и компьютеры за ними. Если вы работаете в организации, использующей любой из этих продуктов, убедитесь, что ваша IT-команда осведомлена и действует. А если вы используете VPN, помните, что это один слой защиты, а не замена обновлениям, надёжной аутентификации и внимательному кликанью.

Ключевые выводы

  • Эксплуатация zero-day уязвимостей NetScaler и FortiMail — это в основном корпоративная проблема, но она иллюстрирует, как злоумышленники нацеливаются на шлюзы и устройства.
  • Своевременно устанавливайте патчи и обновляйте прошивку, в том числе на домашних роутерах и межсетевых экранах малого офиса.
  • Не воспринимайте VPN как щит от всех угроз; устройство и его программное обеспечение всё равно нуждаются в обслуживании.
  • Включите многофакторную аутентификацию и будьте внимательны к фишингу.
  • Аресты обнадёживают, но базовые привычки безопасности остаются вашей лучшей защитой.

Подробнее о том, как VPN-шлюзы становятся целями, читайте в нашей более ранней публикации о zero-day уязвимостях NetScaler, а о стороне правоохранительных органов — в нашем отчёте об изъятии и арестах KillSec.