Более 80 тысяч устройств Fortinet по всему миру оказались в зоне кампании FortiBleed, а параллельно исследователи и вендоры разбирали вымогателей с «убийцами» EDR, уязвимость в Splunk и нового Android-трояна с почти безграничным аппетитом к правам. Эти киберугрозы недели важны не только для ИБ-команд: они бьют по тем самым местам, которые в компаниях обычно откладывают «на потом» — MFA, контроль интеграций, патч-менеджмент и гигиена мобильных устройств.
По данным The Hacker News, главная история недели — FortiBleed. SOCRadar утверждает, что кампания идет как минимум с февраля 2026 года: злоумышленники выявили свыше 80 тысяч устройств FortiGate и SSL VPN-шлюзов с рабочими логинами и паролями и круглосуточно проверяли их автоматизированными средствами. CISA отдельно призвала клиентов Fortinet срочно защитить интернет-доступные устройства. По версии самой Fortinet, атакующие используют учетные данные из прежних инцидентов, включая CVE-2026-24858, CVE-2025-59718 и CVE-2025-59719, а также банальный перебор там, где пароли слабые, а MFA отсутствует. Сюжет неприятно знакомый: не новый эксплойт, а старая добрая эксплуатация накопленного бардака.
Вторая показательная история — инцидент вокруг интеграции Klue Battlecards в Salesforce. Платформа отключила приложение после обнаружения необычной активности, которая могла привести к несанкционированному доступу к части клиентских данных через подключение Klue. Важно, что Salesforce отдельно подчеркнула: проблема не во внутренней уязвимости платформы, а в стороннем приложении. За атакой стоит группа вымогателей Icarus, которая получила доступ через скомпрометированные legacy-учетные данные, связанные с сервисом интеграции, а затем вывела данные клиентов Klue. Для бизнеса здесь урок скучный, но дорогой: интеграция в SaaS давно стала таким же чувствительным периметром, как VPN или почта. Если старый токен или забытая сервисная учетная запись живет дольше владельца процесса, рано или поздно за ней придут.
На стороне вымогателей неделя тоже выдалась насыщенной. Операция Gentlemen RaaS, как сообщается, развивает линейку средств отключения EDR под названием GentleKiller и раздает их аффилиатам перед шифрованием инфраструктуры. Ключевой фреймворк существует в восьми вариантах, каждый маскируется под легитимный продукт и злоупотребляет отдельным уязвимым или вредоносным драйвером ядра. По данным источника, набор способен атаковать более 400 процессов, относящихся к 48 продуктам безопасности, включая CrowdStrike, SentinelOne, Microsoft Defender, Sophos, Kaspersky и ESET. Это уже не история про «антивирус не спас»: преступники системно готовятся сначала выключить наблюдателя, а уже потом запускать шифровальщик. Для ИТ-директоров и SOC это означает, что защита конечных точек без контроля драйверов, привилегий и цепочки запуска становится слишком хрупкой конструкцией.
Отдельной строкой идет Splunk. Команда PSIRT сообщила об ограниченной эксплуатации CVE-2026-20253 в реальных атаках. Уязвимость затрагивает Splunk Enterprise ниже версий 10.2.4 и 10.0.7: неаутентифицированный пользователь может через endpoint побочного сервиса PostgreSQL создавать или обнулять произвольные файлы. Компания Resecurity оценила баг как особенно опасный, потому что его можно удаленно развить от неаутентифицированного доступа до операций с файлами и дальше до remote code execution. Для организаций это неприятный двойной удар: Splunk часто хранит логи, алерты, следы расследований и служебные учетные данные, а значит компрометация SIEM превращается не просто в инцидент, а в удобный плацдарм для ухода от обнаружения и бокового перемещения по сети. В списке киберугрозы недели это, пожалуй, одна из самых практичных для срочной проверки тем: версию можно сверить быстро, последствия промедления — нет.
На мобильном и веб-направлении тоже без сюрпризов, что само по себе уже плохая новость. Android-троян Rokarolla распространяется через вредоносные сайты под видом популярных приложений вроде TikTok и Google Chrome. Он нацелен на 217 банковских и криптовалютных приложений, использует поддельные overlay-экраны для кражи логинов и поддерживает 137 команд управления устройством. В арсенале — кража PIN и данных экрана блокировки, выгрузка контактов и SMS, наблюдение за экраном для перехвата данных WhatsApp, скриншоты через accessibility services, подмена криптотранзакций, кейлоггинг, скрытие иконки, блокировка входящих звонков, отключение звука и деактивация Google Play Protect. Параллельно другая кампания продвигала Rust-бейзированный clipper для Windows и macOS через поддельную популярность: накрученные звезды на GitHub, раздутые счетчики загрузок и ролики на YouTube с AI-озвучкой. Схема выглядит дешево, но именно на этом и держится значительная часть рынка атак: обещание легких денег, пара фальшивых метрик доверия и WordPress-страница как воронка.
Кстати о WordPress. В рамках Operation Endgame правоохранители из Нидерландов, Канады, Германии и США вывели из строя 106 серверов, связанных с SocGholish, и очистили 14 971 зараженный сайт на WordPress. Владельцам рекомендовали обновить CMS, сменить учетные данные и удалить подозрительные аккаунты. На этом фоне отдельно всплыла аппаратная уязвимость usbliter8 в чипах Apple A12 и A13: баг живет в USB-контроллере Synopsys DWC2, не патчится в принципе и позволяет добиться выполнения произвольного кода в SecureROM. Хорошая новость в том, что для эксплуатации нужен физический доступ к устройству. Плохая — что слово «непатчируемый» в 2026 году все еще встречается не только в музейных историях про железо.
Общий вывод у этой подборки довольно приземленный: индустрия снова тратит силы не на отражение фантастических zero-day, а на последствия старых решений, которые никто не довел до конца. Если у компании есть публичные шлюзы Fortinet, неразобранные SaaS-интеграции, устаревший Splunk, парк Android-устройств без жесткой политики и сайты на WordPress «на поддержке по остаточному принципу», то следующая неделя может оказаться еще менее оригинальной. Первоисточник с деталями собран в обзоре .