Цього тижня огляд безпеки насичений: експлуатовані zero-day, витоки даних, пов'язані зі ШІ, атаки Spectre, фішингові трюки та арешти вимагачів. Головні новини — експлуатація zero-day у NetScaler та FortiMail, дві окремі вразливості у широко розповсюджених корпоративних продуктах, які зловмисники використовували до того, як захисники мали повне виправлення. Більшість читачів цього сайту ніколи не використовуватимуть жоден із цих продуктів. І все ж обидва показують, як виглядає компрометація шлюзу або апаратного пристрою, і вони підкріплюють кілька звичок, які мають значення в будь-якому масштабі.

Що означають zero-day у NetScaler та FortiMail

Zero-day — це вразливість, яку зловмисники експлуатують до появи патча або до того, як більшість організацій встигли його застосувати. Обидва продукти тут розташовані на периметрі мережі, що робить їх привабливими цілями.

NetScaler — це продукт для шлюзів і доставки застосунків, який багато організацій використовують для віддаленого доступу, зокрема VPN-з'єднань. Дослідники безпеки повідомляють про експлуатацію zero-day в обробці SAML, а одне обговорення в спільноті стверджує, що зловмисники використовували вразливість NetScaler щонайменше три тижні, залишаючись непоміченими. Citrix, за повідомленнями, випустила патч для цієї проблеми, тоді як інша проблема NetScaler описана як така, що експлуатується зараз. Наше попереднє висвітлення експлуатації zero-day VPN-вразливостей NetScaler дає більше контексту про те, як зловмисники атакують VPN-шлюзи.

FortiMail — це поштовий захисний апаратний пристрій Fortinet. Звіти вказують, що Fortinet попередила клієнтів про експлуатацію критичної вразливості до появи патча, а CISA додала вразливість FortiMail до свого каталогу відомих експлуатованих вразливостей. Деякі трекери також описують ризики персистентності, тобто зловмисник може зберегти доступ навіть після встановлення пізнішого виправлення.

Застереження щодо деталей: сам огляд — це коротке резюме, і деякі конкретні дані (уражені версії, точний масштаб експлуатації) відрізняються між джерелами і можуть змінюватися. Звертайтеся до рекомендацій постачальника для авторитетного керівництва, якщо ви керуєте цими системами.

Чи впливає це на домашні мережі?

Безпосередньо — майже напевно ні. NetScaler і FortiMail — це корпоративні апаратні пристрої, і типова домогосподарство не має жодного з них. Малі офіси можуть використовувати один із них через IT-провайдера або керований сервіс, тож варто запитати.

Непрямі уроки більш актуальні:

  • Шлюзи — це високоцінні цілі. Пристрій, що розташований між вами та інтернетом або між віддаленими співробітниками та офісною мережею, є привабливим шляхом входу. Домашні роутери, міжмережеві екрани для малого бізнесу та VPN-пристрої відіграють ту саму роль у меншому масштабі.
  • VPN — це не силове поле. Багато людей ставляться до VPN як до захисту від усього. VPN шифрує трафік між вашим пристроєм і сервером, але він не виправляє вразливий пристрій, і сам VPN-шлюз може бути слабким місцем. Коли шлюз скомпрометовано, те, що призначалося для захисту користувачів, стає шляхом входу.
  • Фільтрація електронної пошти — це один рівень. Навіть захисний апаратний пристрій може дати збій, тому обізнаність про фішинг і багатофакторна автентифікація все ще мають реальну вагу.

Практичні кроки, поки експлуатація активна

Якщо ви керуєте такими системами або залежите від них, кілька кроків застосовні негайно. Та сама логіка працює для домашнього та малого офісного обладнання.

  1. З'ясуйте, що ви використовуєте. Запитайте свого IT-провайдера або перевірте власний інвентар на наявність NetScaler, FortiMail або подібних периферійних пристроїв. Не можна виправити те, про існування чого ви не знаєте.
  2. Швидко застосовуйте патчі та пом'якшення від постачальника. Там, де Citrix випустила виправлення, встановіть його. Там, де Fortinet запропонувала обхідні шляхи замість повного патча, застосуйте їх і стежте за оновленнями.
  3. Оновлюйте прошивку на роутерах і міжмережевих екранах. Увімкніть автоматичні оновлення, якщо доступно, і замініть пристрої, які більше їх не отримують.
  4. Обмежте вплив. Вимкніть інтерфейси віддаленого адміністрування, які ви не використовуєте, і уникайте відкриття сторінок керування в інтернет.
  5. Використовуйте надійні унікальні облікові дані та багатофакторну автентифікацію. Це зменшує шкоду, якщо логін викрадено через фішинг, про що також ідеться в огляді цього тижня.
  6. Перегляньте журнали та припускайте можливу компрометацію. Оскільки одна вразливість NetScaler, за повідомленнями, залишалася непоміченою тижнями, самого лише патчингу може бути недостатньо. Шукайте незвичайні входи або зміни та розгляньте професійну допомогу, якщо щось виглядає підозріло.

Арешти вимагачів: прогрес і обмеження

В огляді також згадуються арешти вимагачів — бажаний противага новинам про експлуатацію. Правоохоронні дії накопичуються. У нашому висвітленні влада вилучила сайт витоку KillSec і забезпечила щонайменше 110 терабайт даних, а вилучення сайту витоку KillSec і три арешти деталізує, що сталося 30 вересня 2026 року. Для жертв картина складніша, як ми досліджували в арешті KillSec і питанні викрадених даних.

Арешти порушують діяльність угруповань, але вони не закривають вразливості, на які покладаються зловмисники. Угруповання вимагачів та інші зловмисники часто отримують опору через невиправлені периферійні пристрої, викрадені облікові дані або фішинг. Ліквідації зменшують кількість операторів; патчинг і добрі звички зменшують можливості для входу.

Що це означає для вас

Більшості людей не потрібно панікувати через новини про NetScaler і FortiMail. Якщо ви індивідуальний користувач, головний висновок полягає в тому, що пристрої, які захищають вашу мережу, потребують стільки ж уваги, скільки й комп'ютери за ними. Якщо ви працюєте в організації, яка використовує будь-який із цих продуктів, переконайтеся, що ваша IT-команда обізнана та діє. І якщо ви використовуєте VPN, пам'ятайте, що це один рівень захисту, а не заміна оновлень, надійної автентифікації та обережного клікання.

Ключові висновки

  • Експлуатація zero-day у NetScaler та FortiMail — переважно корпоративна проблема, але вона ілюструє, як зловмисники націлюються на шлюзи та апаратні пристрої.
  • Своєчасно патчіть та оновлюйте прошивку, зокрема на домашніх роутерах і міжмережевих екранах для малого офісу.
  • Не ставтеся до VPN як до щита від усіх загроз; пристрій та його програмне забезпечення все ще потребують обслуговування.
  • Увімкніть багатофакторну автентифікацію та будьте пильними щодо фішингу.
  • Арешти вселяють надію, але базові звички безпеки залишаються вашим найкращим захистом.

Щоб дізнатися більше про те, як VPN-шлюзи стають цілями, читайте наше попереднє висвітлення zero-day NetScaler, а щодо правоохоронної сторони — наш звіт про вилучення та арешти KillSec.