БИЗНЕС И ЦИФРОВИЗАЦИЯ

Jet CSIRT назвал пять главных ИБ-угроз недели

Обзор ключевых инцидентов в информационной безопасности за неделю от Jet CSIRT. Уязвимости, фишинг и атаки на инфраструктуру.

✍️ Редакция iTech News | 30.09.2025 | ⏱ 3 мин | Источник: Habr / Новости
Jet CSIRT: ТОП-5 ИБ-событий недели (сентябрь 2023)

Jet CSIRT собрал пять ИБ-сюжетов недели, которые бьют не по теории, а по вполне рабочим точкам: консолям администрирования, PLM-системам, GitHub и фишинговым схемам с перехватом сессий. Для компаний это короткий список того, что стоит проверить уже сейчас: где открыт внешний доступ, какие патчи не доехали и откуда разработчики тянут код.

SmartConsole и Windchill снова показали цену открытого периметра

На первом месте — уязвимость в Check Point SmartConsole, CVE-2026-16232. Ошибка позволяет неаутентифицированному атакующему получить токен входа и зайти в систему с полными правами администратора. Check Point оценила риск в 9,3 балла по CVSS и отдельно указала, что атаки уже зафиксированы у клиентов, чьи серверы управления были доступны из интернета без ограничений по доверенным IP-адресам.

Вторая история из той же серии: операторы Cl0p атакуют публично доступные серверы PTC Windchill и FlexPLM. По данным Jet CSIRT, злоумышленники используют цепочку из двух ошибок, включая CVE-2026-12569 с оценкой 9,8 по CVSS. Практический смысл здесь простой: если PLM-система смотрит наружу, под ударом оказываются инженерные данные, а дальше обычно начинается уже не техника, а вымогательство.

FakeGit маскирует вредоносные репозитории под инструменты для ИИ

Исследователи Island описали кампанию FakeGit: около 7 600 вредоносных репозиториев на GitHub, из них более 800 выдавали себя за skills и MCP-серверы для ИИ-агентов. Через них распространяют загрузчик SmartLoader, а затем и дополнительные вредоносные модули, включая стилер StealC.

История неприятна тем, что ловят не только людей, но и самих агентов. Исследователи называют это AgentBaiting: ассистент ищет нужный инструмент, находит фальшивый репозиторий, читает README как легитимную инструкцию и тащит пользователя прямо в ловушку. Для команд, которые уже автоматизируют работу через GitHub и MCP, это хороший повод держать белый список проверенных источников, а не надеяться на здравый смысл README-файла.

RefluXFS даёт root-права через локальную гонку в XFS

Ещё один заметный пункт недели — CVE-2026-64600, она же RefluXFS. Речь не о сетевой атаке, а о локальном повышении привилегий: непривилегированный пользователь может перезаписать содержимое файлов, которые он умеет читать, и в итоге получить root. Проблема затрагивает файловую систему XFS с поддержкой reflink, которая стала настройкой по умолчанию при создании таких разделов ещё несколько лет назад.

Это важная новость для Linux-инфраструктуры, где XFS используется как стандартный вариант для серверных нагрузок. Ирония тут старая: девятилетняя логическая ошибка в ядре выглядит скучно ровно до того момента, пока не превращает обычного пользователя в администратора.

AiTM-фишинг крадёт не только пароль, но и сессию

Замыкает список AiTM-фишинг через взломанные или подменные домены. Схема Adversary-in-the-Middle работает как обратный прокси между жертвой и настоящей страницей входа: атакующий получает логин, пароль, коды MFA и, что особенно неприятно, cookie действующей сессии. То есть одной многофакторной аутентификации здесь уже недостаточно, если пользователь попал на поддельный домен.

Практические выводы для бизнеса

Для российских компаний вывод без сюрпризов, но от этого не менее срочный: закрыть из интернета административные интерфейсы, срочно проверить патчи для Check Point, PTC и Linux-серверов с XFS, а также ограничить источники, откуда разработчики и ИИ-агенты берут инструменты и расширения. Если в компании уже используют GitHub как каталог «быстро взять и поставить», эта неделя ещё раз напомнила, что удобство без проверки обычно заканчивается расследованием.

Оригинал сводки Jet CSIRT опубликован на Habr.

Следующая неделя вряд ли будет спокойнее, но список приоритетов уже виден: меньше доверия внешнему доступу и больше дисциплины вокруг обновлений и источников кода.

Поделиться: Telegram X LinkedIn