Цього тижня огляд безпеки насичений: експлуатовані zero-day, витоки даних, пов'язані зі ШІ, атаки Spectre, фішингові трюки та арешти вимагачів. Головні новини — експлуатація zero-day у NetScaler та FortiMail, дві окремі вразливості у широко розповсюджених корпоративних продуктах, які зловмисники використовували до того, як захисники мали повне виправлення. Більшість читачів цього сайту ніколи не використовуватимуть жоден із цих продуктів. І все ж обидва показують, як виглядає компрометація шлюзу або апаратного пристрою, і вони підкріплюють кілька звичок, які мають значення в будь-якому масштабі.
Що означають zero-day у NetScaler та FortiMail
Zero-day — це вразливість, яку зловмисники експлуатують до появи патча або до того, як більшість організацій встигли його застосувати. Обидва продукти тут розташовані на периметрі мережі, що робить їх привабливими цілями.
NetScaler — це продукт для шлюзів і доставки застосунків, який багато організацій використовують для віддаленого доступу, зокрема VPN-з'єднань. Дослідники безпеки повідомляють про експлуатацію zero-day в обробці SAML, а одне обговорення в спільноті стверджує, що зловмисники використовували вразливість NetScaler щонайменше три тижні, залишаючись непоміченими. Citrix, за повідомленнями, випустила патч для цієї проблеми, тоді як інша проблема NetScaler описана як така, що експлуатується зараз. Наше попереднє висвітлення експлуатації zero-day VPN-вразливостей NetScaler дає більше контексту про те, як зловмисники атакують VPN-шлюзи.
FortiMail — це поштовий захисний апаратний пристрій Fortinet. Звіти вказують, що Fortinet попередила клієнтів про експлуатацію критичної вразливості до появи патча, а CISA додала вразливість FortiMail до свого каталогу відомих експлуатованих вразливостей. Деякі трекери також описують ризики персистентності, тобто зловмисник може зберегти доступ навіть після встановлення пізнішого виправлення.
Застереження щодо деталей: сам огляд — це коротке резюме, і деякі конкретні дані (уражені версії, точний масштаб експлуатації) відрізняються між джерелами і можуть змінюватися. Звертайтеся до рекомендацій постачальника для авторитетного керівництва, якщо ви керуєте цими системами.
Чи впливає це на домашні мережі?
Безпосередньо — майже напевно ні. NetScaler і FortiMail — це корпоративні апаратні пристрої, і типова домогосподарство не має жодного з них. Малі офіси можуть використовувати один із них через IT-провайдера або керований сервіс, тож варто запитати.
Непрямі уроки більш актуальні:
- Шлюзи — це високоцінні цілі. Пристрій, що розташований між вами та інтернетом або між віддаленими співробітниками та офісною мережею, є привабливим шляхом входу. Домашні роутери, міжмережеві екрани для малого бізнесу та VPN-пристрої відіграють ту саму роль у меншому масштабі.
- VPN — це не силове поле. Багато людей ставляться до VPN як до захисту від усього. VPN шифрує трафік між вашим пристроєм і сервером, але він не виправляє вразливий пристрій, і сам VPN-шлюз може бути слабким місцем. Коли шлюз скомпрометовано, те, що призначалося для захисту користувачів, стає шляхом входу.
- Фільтрація електронної пошти — це один рівень. Навіть захисний апаратний пристрій може дати збій, тому обізнаність про фішинг і багатофакторна автентифікація все ще мають реальну вагу.
Практичні кроки, поки експлуатація активна
Якщо ви керуєте такими системами або залежите від них, кілька кроків застосовні негайно. Та сама логіка працює для домашнього та малого офісного обладнання.
- З'ясуйте, що ви використовуєте. Запитайте свого IT-провайдера або перевірте власний інвентар на наявність NetScaler, FortiMail або подібних периферійних пристроїв. Не можна виправити те, про існування чого ви не знаєте.
- Швидко застосовуйте патчі та пом'якшення від постачальника. Там, де Citrix випустила виправлення, встановіть його. Там, де Fortinet запропонувала обхідні шляхи замість повного патча, застосуйте їх і стежте за оновленнями.
- Оновлюйте прошивку на роутерах і міжмережевих екранах. Увімкніть автоматичні оновлення, якщо доступно, і замініть пристрої, які більше їх не отримують.
- Обмежте вплив. Вимкніть інтерфейси віддаленого адміністрування, які ви не використовуєте, і уникайте відкриття сторінок керування в інтернет.
- Використовуйте надійні унікальні облікові дані та багатофакторну автентифікацію. Це зменшує шкоду, якщо логін викрадено через фішинг, про що також ідеться в огляді цього тижня.
- Перегляньте журнали та припускайте можливу компрометацію. Оскільки одна вразливість NetScaler, за повідомленнями, залишалася непоміченою тижнями, самого лише патчингу може бути недостатньо. Шукайте незвичайні входи або зміни та розгляньте професійну допомогу, якщо щось виглядає підозріло.
Арешти вимагачів: прогрес і обмеження
В огляді також згадуються арешти вимагачів — бажаний противага новинам про експлуатацію. Правоохоронні дії накопичуються. У нашому висвітленні влада вилучила сайт витоку KillSec і забезпечила щонайменше 110 терабайт даних, а вилучення сайту витоку KillSec і три арешти деталізує, що сталося 30 вересня 2026 року. Для жертв картина складніша, як ми досліджували в арешті KillSec і питанні викрадених даних.
Арешти порушують діяльність угруповань, але вони не закривають вразливості, на які покладаються зловмисники. Угруповання вимагачів та інші зловмисники часто отримують опору через невиправлені периферійні пристрої, викрадені облікові дані або фішинг. Ліквідації зменшують кількість операторів; патчинг і добрі звички зменшують можливості для входу.
Що це означає для вас
Більшості людей не потрібно панікувати через новини про NetScaler і FortiMail. Якщо ви індивідуальний користувач, головний висновок полягає в тому, що пристрої, які захищають вашу мережу, потребують стільки ж уваги, скільки й комп'ютери за ними. Якщо ви працюєте в організації, яка використовує будь-який із цих продуктів, переконайтеся, що ваша IT-команда обізнана та діє. І якщо ви використовуєте VPN, пам'ятайте, що це один рівень захисту, а не заміна оновлень, надійної автентифікації та обережного клікання.
Ключові висновки
- Експлуатація zero-day у NetScaler та FortiMail — переважно корпоративна проблема, але вона ілюструє, як зловмисники націлюються на шлюзи та апаратні пристрої.
- Своєчасно патчіть та оновлюйте прошивку, зокрема на домашніх роутерах і міжмережевих екранах для малого офісу.
- Не ставтеся до VPN як до щита від усіх загроз; пристрій та його програмне забезпечення все ще потребують обслуговування.
- Увімкніть багатофакторну автентифікацію та будьте пильними щодо фішингу.
- Арешти вселяють надію, але базові звички безпеки залишаються вашим найкращим захистом.
Щоб дізнатися більше про те, як VPN-шлюзи стають цілями, читайте наше попереднє висвітлення zero-day NetScaler, а щодо правоохоронної сторони — наш звіт про вилучення та арешти KillSec.


 — ще один знак, що атакувальники активно працюють проти платформ Apple.
## Чому VPN не зупинить таку атаку
VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою.
У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі.
Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою.
## Що це означає для вас
Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір.
Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами.
Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач.
## Що користувачам iPhone та iPad слід зробити зараз
- **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки.
- **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності.
- **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації.
- **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad.
- **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи.
## Підсумок
Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)

