Легальные инструменты стали главным камуфляжем атак H1 2026
📊 Легальные инструменты стали главным камуфляжем атак H1 2026
H1 2026 добавил громкости: Insikt Group насчитала 215 активно используемых CVE против 161 годом ранее. Рост 34%. Хуже структура: из 146 уязвимостей без аутентификации 142 доступны по сети. Из 82 RCE 60 не требуют ни учётки, ни локального доступа. Публичный PoC есть на 66 из 215. Это меняет приоритизацию: сначала устранять сетевые RCE без аутентификации на интерфейсах, доступных из сети.
Картина по поставщикам привычна лишь на первый взгляд. Microsoft снова лидер — 40 CVE, рост 43% год к году. Дальше Red Hat 15, Cisco 13, Vercel 11, Fortinet 9. Но эксплуатация сдвинулась с привычного Windows: все одиннадцать уязвимостей Vercel — в Next.js, восемь из тринадцати Cisco — в Catalyst SD-WAN, тринадцать из пятнадцати Red Hat — в RHEL. Сетевые устройства и фреймворки больше не периферия.
Во вредоносном ПО — та же ставка на нормальность. По данным recorded_future, AsyncRAT снова первый по хэшам и C2-конфигурациям. Рядом Cobalt Strike, XWorm, Stealc, Remcos. Атакующие повторно используют инструменты после взлома: StrikeShark применял один и тот же набор из шести инструментов против тринадцати CVE. Storm-1175 связал кражу учёток, RCE и шифровальщик в десяти случаях. Взлом через s5cmd, PsExec и AnyDesk выглядит как законная работа администратора.
ИИ не сделал атаки автономными. Скорее ускорил рутину. Раскрытия NVD в июне выросли на 43% к среднему за полгода после Claude Mythos Preview; Mozilla закрыла в Firefox 150 271 баг после Mythos против 22 после Opus 4.6. Во вредоносном ПО PromptSpy использует Gemini для интерпретации интерфейса и закрепления, поддельные установщики OpenClaw несли программы для кражи данных. Почти всё — уровни 1–3 шкалы зрелости вредоносного ПО с ИИ AIM3: ИИ помогает с доставкой, маскировкой, интерфейсом. Не вместо оператора.
Меня цепляет не 215 CVE, а семнадцать из них старше 2020 года. Эксплуатация дыры шестилетней давности — это не нулевой день, а инвентаризация, которую никто не сделал. Такие дыры закрывают не патчем, а выводом хоста из эксплуатации.
#RecordedFuture #VulnerabilityManagement #RAT #NextJS #CVE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.