Агентство з кібербезпеки та захисту інфраструктури (CISA) додало три активно експлуатовані вразливості до свого каталогу відомих експлуатованих вразливостей (KEV): уразливості, що впливають на Langflow, Apache Tomcat та N-central. Каталог KEV створено спеціально для позначення прогалин у безпеці, які зловмисники вже використовують у реальних умовах, і ця остання партія не є винятком. До того ж, дослідники з Unit 42 компанії Palo Alto Networks пов’язали одну з кампаній з експлуатації з хакерським агентом, який, як повідомляється, працює на базі DeepSeek — китайської моделі ШІ, що привернула увагу через стрімке поширення як у законних, так і в зловмисних цілях.

Для пересічних користувачів інтернету додавання до KEV може здаватися вузькопрофесійною темою. Але це не так. Ці записи безпосередньо впливають на програмне забезпечення, яке працює за вебсайтами, інструментами віддаленого керування та ШІ-платформами, на які покладаються компанії та постачальники послуг, щоб захистити ваші дані. Коли зловмисники використовують ці системи до встановлення виправлень, наслідки часто лягають на людей, чию інформацію ці системи мали б захищати.

Три нові записи в каталозі KEV CISA

Кожна з трьох уразливостей, які тепер позначила CISA, знаходиться в різному куточку екосистеми програмного забезпечення, що частково робить це оновлення помітним. Langflow — це платформа з відкритим кодом для побудови робочих процесів ШІ-агентів, категорія програмного забезпечення, популярність якої вибухнула, оскільки компанії поспішають розгортати інструменти ШІ всередині. Apache Tomcat — це широко використовуваний вебсервер і контейнер сервлетів, який лежить в основі незліченних Java-додатків на підприємствах і в державних установах. N-central — це платформа віддаленого моніторингу та управління (RMM), яку використовують постачальники ІТ-послуг для віддаленого адміністрування мереж клієнтів, тобто один скомпрометований екземпляр потенційно може наразити на небезпеку одразу багато дочірніх організацій.

Відповідно до федеральної директиви, агентства, які підпадають під дію обов’язкової оперативної директиви CISA (BOD), зобов’язані виправляти вразливості зі списку KEV у встановлений термін, що свідчить про те, наскільки серйозно уряд ставиться до підтвердженої активної експлуатації. Приватні організації не зобов’язані дотримуватися цього ж мандату, але команди безпеки широко сприймають включення до KEV як сильний сигнал до негайного пріоритетного виправлення, а не очікування планового циклу оновлень.

Це не вперше, коли CISA швидко позначає вразливість, яку вже використовують реальні зловмисники. Розкриття вразливості кореневого доступу до Linux агентства на початку цього року відбувалося за схожим сценарієм: вразливість виявлено, використано як зброю та додано до KEV у короткий проміжок часу, що підкреслює, наскільки стиснутим став інтервал між розкриттям і експлуатацією по всьому ланцюгу постачання програмного забезпечення.

На сцену виходить хакерський агент на базі DeepSeek

Що відрізняє цей раунд розкриттів, так це висновок Unit 42 про те, що одна з кампаній з експлуатації, схоже, керується ШІ-хакерським агентом, створеним на основі DeepSeek. Концепція інструментів атаки з допомогою ШІ не нова, але задокументований випадок, що пов’язує конкретну кампанію з експлуатації, включену до KEV, з названою моделлю ШІ, є значущим фактом. Це свідчить про те, що автоматизація, яку зловмисники використовують для пошуку, озброєння та розгортання експлойтів проти вразливих систем, таких як екземпляри Langflow, швидко дорослішає.

Практичним наслідком є швидкість. Інструменти з допомогою ШІ можуть допомогти зловмисникам виявляти вразливі, доступні з інтернету екземпляри програмного забезпечення, як-от Langflow або Tomcat, швидше, ніж будь-коли могла б ручна розвідка, скорочуючи і без того вузьке вікно, яке мають захисники для виправлення до початку експлуатації.

Чому активно експлуатовані вразливості важливі для приватності

Прямий зв’язок між уразливостями інфраструктури та особистою приватністю легко не помітити, але він реальний. Сервери Tomcat і RMM-платформи, як-от N-central, часто лежать в основі систем, які зберігають або передають дані клієнтів, від облікових даних до фінансових записів. Тим часом екземпляри Langflow дедалі частіше використовуються для створення ШІ-додатків, які обробляють чутливі вхідні дані користувачів, від запитів до служби підтримки до внутрішніх бізнес-даних. Успішна експлуатація віддаленого виконання коду або несанкціонованого доступу до будь-якої з цих систем може дати зловмисникам плацдарм для бокового переміщення, викрадення даних або розгортання програм-вимагачів, перетворюючи технічну вразливість на інцидент із приватністю, що впливає на набагато більше людей, ніж початкова цільова організація.

Що це означає для вас

Більшість читачів не будуть особисто встановлювати виправлення на сервер Tomcat або розгортання N-central, але хвильові ефекти цих уразливостей все одно можуть вас торкнутися. Якщо ви користуєтеся сервісами, побудованими на вразливих платформах, будь то клієнтський портал компанії, інструмент підтримки на базі ШІ або ІТ-провайдер, який керує мережею вашої організації, злам на вищому рівні може викрити ваші дані на рівні нижче. Варто звертати увагу на сповіщення про витоки даних від сервісів, якими ви користуєтеся, і ставитися з особливою обережністю до будь-яких неочікуваних запитів на скидання пароля або сповіщень про активність облікового запису протягом найближчих тижнів після таких новин.

Практичні висновки

Якщо ви керуєте ІТ-інфраструктурою, негайно встановіть виправлення на всі екземпляри Langflow, Tomcat або N-central та перевірте безпосередньо каталог KEV CISA на предмет конкретних записів і кінцевих термінів усунення. Якщо ви звичайний користувач, слідкуйте за повідомленнями про витоки даних від компаній, на які ви покладаєтеся, вмикайте багатофакторну автентифікацію скрізь, де вона пропонується, і сприймайте це як нагадування, що програмне забезпечення, яке непомітно працює за лаштунками ваших улюблених сервісів, має прямий зв’язок із вашими особистими даними. Бути в курсі оновлень KEV, як-от цього, — це маленька звичка, яка окупається, коли наступна активно експлуатована вразливість потрапляє в заголовки.