Две активно эксплуатируемые уязвимости — в NetScaler и FortiMail — стали главными киберугрозами недели. Одна позволяет сорвать работу шлюза при определённой SAML-конфигурации, другая даёт неаутентифицированному атакующему возможность записывать файлы на сервер. Для российских ИТ-команд это очередное напоминание: периметр обычно ломается не через «киношный» взлом, а через непропатченный сервис, публичный репозиторий или единственный удачный ответ на фишинговое письмо.
Как сообщает The Hacker News, Citrix выпустила обновления для CVE-2026-88779 в NetScaler ADC и NetScaler Gateway. Уязвимость с оценкой CVSS 8,7 уже использовалась в целевых атаках нулевого дня. Это переполнение памяти, способное привести к отказу в обслуживании; подвержены ей управляемые заказчиком инсталляции в поддерживаемых уязвимых версиях, если NetScaler настроен как SAML service provider или identity provider. В тот же список срочных задач попала критическая CVE-2026-104286 в Fortinet FortiMail с CVSS 9,8: специально сформированные HTTP- или HTTPS-запросы позволяют без авторизации записать произвольные файлы в базовую систему.
Для инфраструктурных команд здесь нет сложной морали. Надо сверить версии, проверить, какие шлюзы доступны извне, и не считать SAML-настройку «вопросом только для IAM». Сервисы доставки почты и удалённого доступа давно стали удобной точкой входа: они стоят на границе сети, обрабатывают недоверенный трафик и часто обновляются с осторожностью, потому что простой заметен пользователям. Именно эта осторожность и превращает опубликованный патч в окно для атакующего.
Другой сюжет недели — эффективность цепочек, в которых человеку предлагают сделать меньше действий. Группа Star Blizzard, которую связывают с российскими государственными интересами, использовала технику RedFlick для доставки бэкдора CosmicPulse. Целями были украинские граждане и организации, международные НКО, западные аналитические центры, государственные структуры и организации, связанные с международной политикой. После первого письма жертве отправляли защищённый паролем архив под видом приглашения; дальнейшая цепочка создавала задания планировщика. Microsoft подчёркивает, что новая схема требует одного действия пользователя, тогда как прежние цепочки ClickFix заставляли пройти несколько шагов.
Это неприятная поправка к привычной модели обучения сотрудников. Инструкции «не открывайте подозрительные вложения» остаются нужны, но сами по себе не выдерживают атаки, замаскированной под продолжение уже начатой переписки. Защита должна включать фильтрацию вложений, анализ архивов, ограничения на запуск подозрительных файлов и мониторинг появления новых scheduled tasks. Для продуктовых и HR-команд вывод ещё прозаичнее: приглашения, резюме, документы и доступы — не второстепенный поток, а часть поверхности атаки.
Исследователи также описали вариант Spectre v2 под названием Branch Target Reuse. Он использует рассинхронизацию между предсказателем косвенных переходов процессора и фактическим состоянием кода после того, как JIT-движок повторно использует память. На системах Linux с процессорами Intel эксперимент позволил извлечь хеш пароля root в среднем за три минуты на Raptor Cove и за пять минут на Lion Cove. Это не повод объявлять каждый Linux-сервер скомпрометированным: для такой атаки важны условия исполнения и локальный код. Но разработчикам рантаймов, платформенным инженерам и владельцам многопользовательских сред стоит следить за обновлениями ОС, браузеров и JIT-компонентов, а не считать Spectre закрытой историей из прошлого десятилетия.
Автоматизация тем временем помогает и атакующим. Android-вредонос RatHat применяет Google Gemini в операторской консоли: модель помогает оценивать остаток средств жертвы по SMS и делить устройства на более и менее ценные, а также подсказывать, куда нажать при сбое автоматизации на незнакомом телефоне. Это не «ИИ-вирус» в маркетинговом смысле, а более будничная вещь: LLM сокращает стоимость ручной работы преступников. Похожую логику демонстрирует NeedyMantis — модульное ПО для закрепления в сети, замеченное в атаках на телеком-компании, университеты, медицинские НКО, межправительственные организации и подрядчиков государства. Microsoft связывает активность с операторами из Китая; кампания действует как минимум с октября 2025 года.
На фоне технических новостей появились и результаты работы правоохранителей. Были задержаны два человека, связанных с вымогательской группой ShinyHunters: 24-летний житель Амстердама, которого считают Пепейном ван дер Стапом, и Саиф ад-Дин Хадер, задержанный в Иордании. В Испании полиция задержала 16-летнего предполагаемого руководителя KillSec. В рамках Operation KillSwitch правоохранители получили контроль над сайтом утечек группировки и изъяли 110 ТБ данных; предварительно арестованы трое подозреваемых, проведены обыски в восьми объектах в Греции, Румынии, Испании и Великобритании. По оценке Europol, с 2024 года KillSec провела около 1 000 атак, причём как минимум половина оказалась успешной.
Главный тренд этих киберугроз недели — не в появлении одной чудо-техники, а в сжатии дистанции между ошибкой и компрометацией. Патч откладывают, облачное хранилище оставляют открытым, письмо выглядит достаточно знакомым, а оператору вымогательской группы помогает модель. Компаниям придётся измерять не только число найденных уязвимостей, но и время, за которое внешне доступная ошибка перестаёт быть доступной атакующему.