Новый фронт атак программ-вымогателей: почему корпоративные VPN оказались под ударом

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
31 июля 2026 г.
4 мин. чтения
Новый фронт атак программ-вымогателей: почему корпоративные VPN оказались под ударом

TL;DR

• Масштабная эскалация целенаправленных атак на корпоративные VPN и периферийную инфраструктуру. • APT-группировки используют критические уязвимости RCE и обхода аутентификации. • Устройства Cisco и Fortinet подвергаются массовой эксплуатации через автоматизированные ИИ-кампании. • Злоумышленники используют ботнеты из более чем 10 000 IP-адресов для масштабного сбора учетных данных. • Шлюзы безопасности стали основной мишенью для глобальных синдикатов программ-вымогателей.

Новый фронт атак программ-вымогателей: почему корпоративные VPN оказались под ударом

Цифровой периметр рушится, и злоумышленники не просто стучатся в дверь — они входят через нее без приглашения. Во второй половине 2025 года мировые агентства по кибербезопасности и охотники за угрозами зафиксировали масштабную эскалацию целенаправленных атак на корпоративные VPN-шлюзы и периферийную инфраструктуру. Речь идет не о случайных инцидентах, а о хирургически точных операциях с высокими ставками, использующих комбинацию критических уязвимостей удаленного выполнения кода (RCE), обхода аутентификации и массированных атак методом перебора, на фоне которых традиционные средства защиты выглядят как бумажный щит.

Текущий ландшафт превратился в минное поле. Крупные вендоры — Cisco, Fortinet, Palo Alto Networks — оказались под прицелом. Исследователи связывают эти кампании с опасным сочетанием спонсируемых государством APT-группировок и синдикатов программ-вымогателей. Общая черта? Все они активно используют автоматизированные тактики на базе ИИ для поиска и эксплуатации уязвимостей еще до того, как ваша команда безопасности успеет прочитать примечания к патчам.

«Золотая лихорадка» уязвимостей

Текущая волна атак направлена не просто на взлом, а на превращение инструментов, предназначенных для защиты сетей, в оружие против них самих. Если вы используете эти системы, следующие уязвимости наверняка не дают покоя вашему SOC-центру:

  • CVE-2025-20393 (Cisco AsyncOS): Это настоящий кошмар. С оценкой 10.0 по шкале CVSS, это идеальный «билет на свободу» для злоумышленников. Уязвимость затрагивает шлюзы Secure Email Gateways и позволяет удаленно выполнять код. Мы уже наблюдали, как китайская APT-группа UAT-9686 использовала ее для развертывания бэкдора «AquaShell», закрепляясь в сети надолго после первоначального взлома.
  • CVE-2025-59718 и CVE-2025-59719 (Fortinet): Эти бреши фактически срывают замки с дверей, позволяя злоумышленникам обходить аутентификацию на устройствах Fortinet. Это прямой путь к межсетевым экранам и VPN-шлюзам, которые не должны быть доступны извне.
  • Кампания «FortiBleed»: Это не просто уязвимость, а полноценная кампания. Мировые агентства бьют тревогу, отмечая, что злоумышленники используют ее для масштабного сбора учетных данных.

Изображение предоставлено Rod Trent's Substack

Масштабы поражают. Мы наблюдаем кампании по перебору паролей, использующие более 10 000 уникальных IP-адресов одновременно для атаки на шлюзы Cisco и Palo Alto Networks. Это игра чисел, и злоумышленники в ней побеждают. На долю устройств защиты шлюзов сейчас приходится 17% всех эксплуатируемых уязвимостей. Периметр не просто истончился — он стал практически прозрачным.

Тактические сдвиги: новая норма

Если взглянуть на данные за первую половину 2025 года, картина становится еще мрачнее. Количество раскрытых CVE выросло на 16% по сравнению с предыдущим годом, при этом 161 уязвимость активно эксплуатируется «в дикой природе». Самое неприятное? Почти 69% этих эксплойтов не требуют никакой аутентификации. Пароль не нужен, если дверь уже сорвана с петель.

Как задокументировано в отчете о тенденциях вредоносного ПО и уязвимостей за первое полугодие 2025 года, тактический сдвиг очевиден: злоумышленники переключаются на универсальные трояны удаленного доступа (RAT), такие как AsyncRAT, XWorm и Remcos. Они также проявляют креативность в атаках на цепочки поставок, например, в кампании PyStoreRAT, которая нацелена непосредственно на ИТ-специалистов для получения плацдарма в корпоративной сети.

Тип вектора Основная цель Ключевая характеристика
Удаленное выполнение кода Cisco AsyncOS 10.0 CVSS / Связь с APT
Обход аутентификации Шлюзы Fortinet Кража учетных данных
Перебор паролей (Brute-Force) VPN-шлюзы 10 000+ уникальных IP
Цепочка поставок ИТ-специалисты Развертывание PyStoreRAT

Как держать оборону

Защита от этого хаоса требует большего, чем просто обновление межсетевого экрана. Она требует фундаментального пересмотра концепции доверия. Мировые агентства настоятельно призывают организации осознать риски компрометации учетных данных, присущие таким кампаниям, как FortiBleed, и посыл прост: обновляйтесь быстро или платите цену.

Специалисты по безопасности должны проявлять повышенную бдительность в отношении последних предупреждений по инфраструктуре Cisco и Fortinet. Поскольку эти эксплойты часто полностью обходят аутентификацию, ваш периметр — это, по сути, лишь рекомендация, а не барьер. Если вы хотите укрепить защиту, начните с этого:

  • Патчинг не обсуждается: Если вы еще не устранили CVE-2025-20393, CVE-2025-59718 и CVE-2025-59719, отложите все дела и сделайте это прямо сейчас.
  • Откажитесь от статических паролей: Переходите на фишингоустойчивую многофакторную аутентификацию (MFA). Если ваш VPN-доступ по-прежнему опирается только на пароль, вы фактически приглашаете эти группировки в свою сеть.
  • Сегментируйте сеть: Если они проникли в шлюз, не позволяйте им добраться до «главных активов». Ограничьте латеральное перемещение, изолировав критическую инфраструктуру.
  • Следите за поведением, а не только за сигнатурами: Используйте инструменты EDR для поиска специфических следов RAT, таких как AsyncRAT или бэкдор AquaShell.

Интеграция ИИ в кампании программ-вымогателей превратила медленно развивающуюся угрозу в высокоскоростное столкновение. Злоумышленники используют уязвимости с такой скоростью, с которой ручной патчинг просто не может сравниться. Хотя стандартизированные фреймворки атак полезны для картирования угроз, они эффективны лишь настолько, насколько быстро реагирует команда, использующая их.

Реальность такова, что периметр растворился. Между финансовым мошенничеством, ориентированным на мобильные устройства, и ростом изощренных атак через ретрансляторы, понятия «внутри» и «снаружи» теряют смысл. Мы живем в эпоху безопасности, ориентированной на идентификацию. Если вы не проверяете строго каждую попытку подключения к вашему VPN, вы уже отстали. Будьте бдительны, сохраняйте здоровую паранойю и поддерживайте актуальность патчей — альтернатива стоит слишком дорого.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article