Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Отчет InfraTrust: системы управления корпоративными сетями подвергаются массированным атакам

Отчет InfraTrust: системы управления корпоративными сетями подвергаются массированным атакам

Я проанализировал свежий сентябрьский отчет InfraTrust Pulse от компании Eclypsium, который фиксирует тревожную тенденцию: злоумышленники все чаще целенаправленно атакуют административные системы управления корпоративной инфраструктурой. В период с 25 августа по 17 сентября исследователи зафиксировали 158 новых бюллетеней безопасности от 17 производителей, охватывающих почти 1700 уязвимостей.

Из общего массива выявленных проблем 42 дефекта получили критический рейтинг опасности, восемь уязвимостей оценили по шкале CVSS максимальным баллом в 10.0, а 71 брешь позволяла проводить удаленные атаки без какой-либо аутентификации. Кроме того, сразу пять обнаруженных проблем оперативно пополнили каталог эксплуатируемых уязвимостей CISA (KEV). Главным выводом этого месяца стал перенос фокуса хакеров на ПО управления и конфигурации сетевых устройств, что дает злоумышленникам полный контроль над скомпрометированной инфраструктурой второй месяц подряд.

Цели хакеров: системы управления инфраструктурой

Одной из наиболее опасных угроз аналитики назвали уязвимость CVE-2026-20079 в платформе Cisco Secure Firewall Management Center (FMC), которая позволяет обойти аутентификацию. Отправив специально сформированные HTTP-запросы к веб-интерфейсу FMC, неавторизованный злоумышленник может выполнять любые скрипты и команды с правами суперпользователя root. Компания Cisco подтвердила активную эксплуатацию этой бреши, а специалисты Talos связали инциденты с тремя группировками, включая государственные кибервойсковые юниты и операторов шифровальщика Qilin. На взломанных шлюзах также находили вредоносный имплант timezone_check — модификацию известного малваря Cyclops Blink.

Реклама

Помимо этого, критические проблемы затронули платформу Cisco Identity Services Engine (ISE). В частности, уязвимость CVE-2026-76460 в одном из программных интерфейсов открывает злоумышленникам удаленный доступ с правами root без прохождения аутентификации. Эксперты подчеркивают, что эта тенденция давно вышла за пределы экосистемы Cisco.

Масштаб проблемы управления сетями

В сентябрьском отчете зафиксировано аналогичное заражение управляющих консолей от других вендоров:

  • HPE Fabric Composer
  • EdgeConnect SD-WAN Orchestrator
  • NVIDIA Unified Fabric Manager
  • Dell SmartFabric Manager
  • SonicWall NSM On-Prem
  • Интерфейсы управления Arista

Как отмечается в исследовании, ни одно из этих решений не является простым маршрутизатором или коммутатором. Каждое из них представляет собой центральную консоль, где хранятся учетные данные всей сети и через которую осуществляются любые изменения конфигураций.

Другие критические уязвимости инфраструктуры

Аналитики также обратили внимание на связку двух уязвимостей в продуктах SonicWall SMA 1000. Ошибки CVE-2026-83548 (SSRF с максимальным баллом CVSS 10.0) и CVE-2026-83549 (инъекция команд ОС) позволяют добиться удаленного выполнения кода без аутентификации. Вендор настоятельно рекомендовал не пытаться очистить зараженные инсталляции на месте, а полностью переустанавливать виртуальные машины или заменять физические аппаратные модули.

Компания Check Point раскрыла три критические бреши, включая проблему обхода аутентификации CVE-2026-85102 и уязвимость повреждения памяти CVE-2026-85103 в механизмах VPN. Национальный центр кибербезопасности Нидерландов (NCSC) выпустил экстренное предупреждение об угрозе немибимого взлома. В свою очередь, Arista опубликовала 34 бюллетеня безопасности, среди которых выделяются две уязвимости с максимальной степенью опасности в операционной системе EOS, затрагивающие протоколы P4Runtime и gNPSI.

Сквозные уязвимости Linux и слабые места прошивок

Отдельной головной болью для администраторов стали проблемы в сторонних компонентах. Уязвимость повышения привилегий в ядре Linux под названием CopyFail (CVE-2026-31431) обнаружилась сразу в 19 бюллетенях безопасности от шести разных производителей, включая Arista, F5, Juniper, Extreme Networks, HPE Aruba и Dell. Один изъян в базовом компоненте потребовал выпуска десятков независимых обновлений по разным графикам.

Кроме того, исследователи Eclypsium выявили обход защищенной загрузки UEFI Shell Secure Boot, затрагивающий оборудование Cisco, систем на базе AMI Aptio, а также программное обеспечение Insyde. Злоумышленник с физическим или административным доступом к настройкам может запустить встроенную оболочку UEFI Shell до старта операционной системы и выполнить неподписанный код в памяти устройств.

Меры защиты корпоративных сетей

Учитывая стремительное развитие киберугроз и автоматизацию атак с использованием искусственного интеллекта, эксперты рекомендуют полностью пересмотреть подход к безопасности. Я советую относиться к административным консолям управления и серверам логирования как к критическим активам высочайшей ценности — оперативно применять патчи, жестко ограничивать сетевой доступ с помощью ACL и непрерывно мониторить подозрительную активность.

Защита корпоративной инфраструктуры от автоматизированных кибератак
Построение надежной защиты против современных уязвимостей в ПО.
01.