🔥 Дайджест недели Неделя прошла под знаком критических уязвимостей, которые эксплуатируют все: от тихих APT до вымогателей. CISA добавила FortiSandbox в KEV с жёстким дедлайном, Qilin через дыру в PAN-OS запускает шифровальщик, nginx может упасть от одного запроса, а безобидный 7-Zip внезапно даёт RCE. На этом фоне Cloud Atlas спокойно переписала бэкдор на Go и спрятала управляющий трафик в WebRTC и Trello. Уязвимость в FortiSandbox позволяет выполнить код без авторизации CVE добавлена в каталог KEV — значит, атаки уже идут. Патч есть, но главное — ограничить доступ к веб-интерфейсу устройства из интернета и отслеживать попытки эксплуатации в логах. Qilin пробирается через PAN-OS: обход аутентификации для входа и запуска шифровальщика Группировка использует недавнюю уязвимость в PAN-OS для первичного доступа, а затем развёртывает вымогатель. Если ваш NGFW не обновлён, считайте, что дверь открыта не только для брутфорса, но и для продуманной пост-эксплуатации. Проверьте версию, включите блокировку учётных записей после N неудачных попыток и убедитесь, что управленческий интерфейс не висит в сегменте пользователей. Критическая уязвимость в nginx позволяет отключить рабочие процессы Специально сформированный HTTP/3-поток способен уронить весь пул воркеров и унести сайт в простой. Уязвимость выборочная и не всегда приводит к полному отказу, но при публикации PoC атакующие быстро автоматизируют точечный отказ в обслуживании. Обновите nginx до исправленной версии и проверьте, не используются ли конфиги с экспериментальными модулями, которые расширяют поверхность атаки. Cloud Atlas перевела бэкдор на Go: C2 через WebRTC и Trello APT-группа, известная атаками на госорганы и промышленность, обновила арсенал. Бэкдор на Go маскирует коммуникации под легитимный WebRTC-трафик, а задачи дёргает с публичного Trello-борда. Для SOC это сигнал: пора учиться выцеплять аномалии в RTC-соединениях и следить за обращениями к Trello API из нестандартных процессов. Обновите 7-Zip: вредоносный XZ-архив приводит к RCE Обработка специально подготовленного XZ-файла в 7-Zip до версии 24.09 позволяет выполнить произвольный код без предупреждений. Уязвимость легко автоматизируется через фишинговые письма или загрузки с диска. Разработчикам и всем, кто распаковывает чужие архивы, — обновиться немедленно, а для массового парка рабочих станций проверить через SCCM/PDQ. Estée Lauder раскрыла утечку данных через уязвимость Oracle E-Business Утечка подтверждена — злоумышленники получили доступ через незакрытую брешь в Oracle E-Business Suite. Для организаций, использующих эту ERP, инцидент служит маркером: пора просканировать инстансы на известные CVE, проверить права публичных пользователей и убедиться, что критичные обновления безопасности не пылятся в очереди релиз-менеджера. Мнение автора: Четыре из шести заметных событий недели — это эксплуатация известных уязвимостей в продуктах, которые давно пора было обновить. FortiSandbox, PAN-OS, 7-Zip и Oracle EBS висят патчами недели и месяцы, а проблема не в скорости реакции вендоров, а в инерции эксплуатации. Когда вымогатели и APT конкурируют за одну и ту же неисправленную дыру, это не угроза, это уже бизнес-модель. #кибербез #ИБ #дайджест