КИБЕРБЕЗОПАСНОСТЬ

AI-атаки на PLC и дыры в GitLab: чем запомнилась неделя

14 троянизированных npm-пакетов и критическая дыра в GitLab попали в сводку недели: что это значит для ИБ, разработки и бизнеса.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🚨

Главный сюжет в киберугрозах недели звучит неприятно просто: уязвимости стали дешевле в эксплуатации, а привычные инструменты все чаще выглядят как часть атаки. Американские ведомства прямо предупредили об активной кампании против интернет-доступных Siemens S7, а рядом с этим за считаные дни в атаку ушла свежая критическая дыра в GitLab. Для русскоязычной IT-аудитории сигнал очевидный: теперь мало просто «поставить патч, когда будет окно».

По данным The Hacker News, самым тревожным эпизодом недели стало предупреждение властей США об атаках на программируемые логические контроллеры Siemens S7, которые используются в водоснабжении, энергетике, промышленности и других сегментах критической инфраструктуры. Речь не о лабораторной гипотезе, а об уже наблюдаемой активности. Злоумышленники ищут доступные из интернета или плохо сегментированные PLC через легитимные сервисы сканирования вроде Censys и ZoomEye, а затем применяют сгенерированные ИИ-скрипты, маскируя их под нормальные средства мониторинга. Отдельно отмечено, что атакующие изучают конкретные модели контроллеров, оттачивают технику компрометации и используют доступ на чтение, чтобы подготовиться к будущим операциям с записью. Для индустриальных компаний это особенно неприятный сценарий: сначала тихая разведка, потом уже не утечка, а остановка процесса, сбой безопасности, простой или повреждение оборудования.

На практике это важнее любой дискуссии о том, «заменит ли ИИ пентестеров». Нет, но он уже снижает стоимость рутинной наступательной работы. Если раньше под индустриальные системы нужны были профильные специалисты и больше времени на подготовку, то теперь часть подготовки автоматизируется: сбор сигнатур, набросок эксплойт-скрипта, адаптация под модель, упаковка в оболочку, похожую на обычный админский инструмент. Для IT-директоров и команд эксплуатации вывод не новый, но теперь он звучит жестче: изоляция OT от интернета, сегментация, контроль удаленного доступа и аудит сервисов обнаружения больше не относятся к категории «сделаем в следующем квартале».

Второй показательный кейс недели пришел из куда более привычного для разработчиков мира. Уязвимость CVE-2026-19478 в GitLab с оценкой CVSS 9.4 начали эксплуатировать почти сразу после публичного раскрытия. По данным watchTowr, речь идет о внедрении кода, которое при определенных условиях позволяет неаутентифицированному атакующему менять или удалять публично доступные проекты GitLab и переписывать их данные без учетных данных, без действий со стороны пользователя и без экзотической конфигурации. Это уже не история про «если у вас очень странный стенд». Это история про популярную платформу, короткий зазор между disclosure и эксплуатацией и слишком дорогую привычку откладывать обновление. Для продуктовых и платформенных команд здесь все предельно прозаично: публичный DevOps-контур теперь требует той же срочности, что и интернет-периметр в ИБ, потому что компрометация репозитория бьет и по коду, и по цепочке поставки, и по доверию к релизам.

Цепочка поставки, кстати, снова отличилась без лишнего шума. Исследователи нашли 14 троянизированных npm-пакетов, которые притворялись безобидными календарями и утилитами для streak tracking, а на деле разворачивали Linux-бэкдор RedC2 4.0 с ИИ-компонентами. Этот набор, как утверждается, рекламировался на Hack Forums в начале июня 2026 года под именем MarlboroMan как кроссплатформенный C2-фреймворк для Windows, macOS и Linux, «построенный для уклонения». В арсенале заявлены слежка, кража учетных данных, загрузка полезной нагрузки и массовые операции. Хорошая иллюстрация того, почему зависимость «выглядит нормально» уже ничего не гарантирует. Для разработчиков здесь старая мораль в новом исполнении: SBOM, закрепление версий, проверка происхождения пакетов и жесткая политика к новым зависимостям перестают быть бюрократией и становятся способом не занести себе malware через очередной «удобный helper».

Еще одна важная линия недели связана с тем, что атакующим все чаще не нужно ломать систему в лоб. Google описала три кластера, которые связывают с российским кибершпионажем: UNC6293, UNC7005 и UNC5976. Их подход строится на злоупотреблении легитимными сценариями аутентификации и адаптивном фишинге против сотрудников академической среды, оборонки, госструктур и аналитических центров в Европе и США. Отдельно фигурирует CaptiveCrunch, который атакует captive Wi‑Fi portals в гостиницах, аэропортах и конференц-центрах, перенаправляя пользователей на инфраструктуру злоумышленников ради кражи учетных данных. Lumen Black Lotus Labs также сообщила, что для такой схемы, вероятно, были скомпрометированы три MSP. Это неприятное напоминание для бизнеса: MFA само по себе не панацея, если пользователь попадает в поддельный, но правдоподобный поток входа, а подрядчик с сетевым доступом превращается в транзитную точку атаки.

Фоном к этим историям идут и другие эпизоды, которые вместе складываются в довольно ясный тренд. Исследователи показали атаку Zombie Card: физически просроченные карты Visa можно использовать для бесконтактной оплаты, если через связку со смартфоном подменить дату истечения срока для POS-терминала, не ломая криптографию карты. Эксплуатации в реальной среде не подтверждено, но сам факт показателен: иногда слабое место сидит не в криптографии, а в логике доверия между устройствами. Параллельно была описана удаленная Spectre-атака на Cloudflare Workers с утечкой JWT из соседнего Worker со скоростью до 12 бит в секунду, что в 360 раз выше демонстрации 2021 года. А группа Cl0p, по данным ReliaQuest, использовала специализированный JSP web shell после эксплуатации критической дыры в PTC Windchill и FlexPLM; инструмент умеет картировать чувствительные хранилища, расшифровывать учетные данные из keystore и запускать дополнительный код через кастомный Java class loader. Все это выглядит по-разному, но смысл один: атакующие либо ускоряют старые техники, либо аккуратно находят места, где защита предполагала слишком много доверия.

Если свести киберугрозы недели к одному выводу, он будет не про ИИ как магию, а про экономику атаки. Когда GitLab начинают ломать через несколько дней после раскрытия, npm-пакеты превращаются в тихий канал доставки, а PLC ищут через открытые поисковики устройств, побеждает не самая изящная техника, а самая дешевая и масштабируемая. Вопрос теперь не в том, появятся ли новые похожие кейсы, а в том, какие команды первыми перестроят процессы так, чтобы окно между «узнали» и «закрыли» измерялось не неделями. Подробности сводки собраны в The Hacker News.

Поделиться: Telegram X LinkedIn