Один тиждень у кібербезпеці рідко приносить стільки подій одночасно. Агентство з кібербезпеки та захисту інфраструктури (CISA) додало чотири нові записи до свого каталогу відомих експлуатованих вразливостей, пов'язані з Китаєм атакувальники використали ланцюжки вразливостей для зламу середовищ VMware, інструменти на основі штучного інтелекту з'явилися в атаках на промислові контролери Siemens, а Oracle випустило приголомшливі 943 патчі за один цикл оновлення. Окремо будь-яка з цих подій була б помітною. Разом вони показують, наскільки швидко державні суб'єкти, програми-вимагачі та тепер AI-асистовані оператори рухаються до озброєння програмних вразливостей, перш ніж захисники встигнуть відреагувати.

Нові записи CISA до KEV та злам VMware

Каталог відомих експлуатованих вразливостей CISA існує для позначення дефектів, які атакувальники вже використовують у реальних умовах, даючи федеральним агентствам і приватним організаціям чіткий сигнал про те, які виправлення не можуть чекати. Цього тижня чотири додавання відповідають схемі, яка стала звичною для тих, хто стежить за рекомендаціями CISA: вразливості, які на папері здаються ізольованими, але об'єднуються в повноцінні компрометації мереж, щойно зловмисники отримують до них доступ.

Найважливіша подія, пов'язана з цим оновленням, стосується пов'язаних з Китаєм атакувальників, які, за повідомленнями, використали вразливість VMware для зламу великої кількості мереж за лічені дні. Об'єднання однієї вразливості у швидку та масштабну компрометацію — це тактика, яку CISA неодноразово позначало в останні місяці. Читачі, які стежили за тим, як CISA позначило CVE-2026-31431 як активно експлуатовану вразливість підвищення привілеїв у Linux або як CISA додало вразливості Langflow, Tomcat та N-central до списку KEV, впізнають ту саму базову динаміку: атакувальники діють швидше, ніж цикли виправлень, а незапатчені системи стають точками входу майже одразу після появи експлойту.

Відповідь CISA полягала у стисненні часових рамок. Федеральні агентства, на які поширюються обов'язкові операційні директиви, зазвичай мають лише кілька днів на усунення вразливостей із списку KEV після їх додавання, і ця терміновість відображає, наскільки швидко ці вразливості перетворюються на експлойти після розкриття.

AI-асистовані атаки націлюються на промислові контролери Siemens

Мабуть, найбільш перспективна частина цього тижневих новин — це попередження про те, що інструменти на основі штучного інтелекту тепер використовуються проти програмованих логічних контролерів серії S7 від Siemens, робочих коней значної частини промислової автоматизації в енергетиці, водопостачанні та виробництві. Замість того, щоб покладатися виключно на вручну створені експлойти, зловмисники, схоже, використовують ШІ для створення та вдосконалення скриптів, замаскованих під легітимне програмне забезпечення, знижуючи технічний бар'єр для атак на спеціалізовані промислові системи, які колись вважалися надто невідомими для випадкового націлювання.

Це не перший випадок, коли ШІ з'являється на наступальній стороні рівняння. Раніше повідомлялося про те, як китайськомовний зловмисник перетворив DeepSeek на інструмент атак в режимі автопілота проти понад 460 цілей, що показало, як генеративний ШІ може прискорити розвідку та розробку експлойтів у масштабі. Застосування того самого прискорення до промислових систем управління значно підвищує ставки, оскільки ПЛК часто контролюють фізичні процеси, такі як очищення води чи розподіл електроенергії, а не лише дані.

943 патчі Oracle та зв'язок з програмами-вимагачами

Випуск патчів Oracle цього циклу усунув 943 окремі проблеми в усьому портфелі продуктів компанії — це величезна кількість навіть за стандартами компанії, яка випускає масивні квартальні оновлення. Для ІТ-команд і команд безпеки випуск такого розміру означає сортування того, які з цих сотень виправлень застосовуються до їхнього власного середовища та які несуть найвищий ризик експлуатації.

Час має значення, оскільки державні суб'єкти та програми-вимагачі демонструють стабільну схему об'єднання щойно розкритих вразливостей у повномасштабні кампанії вимагання до того, як організації завершать встановлення патчів. Та сама поведінка ланцюжків була задокументована в тому, як CISA та ФБР детально описали дві вразливості, що живлять атаки програм-вимагачів Gunra, де вразливості початкового доступу стали відправною точкою для шифрування та викрадення даних. Відставання у встановленні патчів майже на тисячу пунктів — це саме та прогалина, яку атакувальники шукають для експлуатації.

Що це означає для вас

Більшість читачів безпосередньо не керують ПЛК Siemens або корпоративним програмним забезпеченням Oracle, але основний урок застосовується широко. Атакувальники, чи то державні групи, чи AI-асистовані оператори, все частіше націлюються на проміжок між моментом розкриття вразливості та моментом її фактичного виправлення. Саме в цьому проміжку відбуваються злами, розгортання програм-вимагачів та витоки даних. Якщо ви працюєте в організації, яка покладається на інфраструктуру VMware, промислове обладнання Siemens або продукти Oracle, ставтеся до каталогу KEV від CISA як до пріоритетного контрольного списку, а не фонового шуму, і наполягайте на швидкому встановленні патчів для всього, що позначено як активно експлуатоване.

Для звичайних користувачів аспект ШІ вартий пильної уваги. Оскільки інструменти ШІ полегшують створення переконливого коду експлойтів та маскування шкідливих скриптів під легітимне програмне забезпечення, обсяг і складність атак, спрямованих як на бізнес, так і на критичну інфраструктуру, ймовірно, продовжуватимуть зростати.

Ключові висновки

Організації повинні надавати пріоритет встановленню патчів для будь-яких систем, пов'язаних із щойно доданими записами KEV від CISA, особливо для інфраструктури VMware та Siemens, яка піддається впливу з Інтернету. ІТ-команди, які стикаються з випуском 943 патчів від Oracle, мають спочатку зосередитися на системах, що виходять в Інтернет, та системах з високими привілеями, замість того, щоб намагатися розгорнути все одразу. Ті, хто відповідає за промислові системи управління, повинні переглянути останні рекомендації Siemens щодо ПЛК та негайно застосувати рекомендовані заходи пом'якшення, оскільки AI-асистовані інструменти атак знижують поріг кваліфікації для націлювання на ці пристрої. Нарешті, підтримання актуальності щодо оновлень експлуатованих вразливостей CISA залишається однією з найпростіших і найцінніших звичок, які може підтримувати будь-яка свідома у сфері безпеки організація.