Новый фронт атак программ-вымогателей: почему корпоративные VPN оказались под ударом
TL;DR
Новый фронт атак программ-вымогателей: почему корпоративные VPN оказались под ударом
Цифровой периметр рушится, и злоумышленники не просто стучатся в дверь — они входят через нее без приглашения. Во второй половине 2025 года мировые агентства по кибербезопасности и охотники за угрозами зафиксировали масштабную эскалацию целенаправленных атак на корпоративные VPN-шлюзы и периферийную инфраструктуру. Речь идет не о случайных инцидентах, а о хирургически точных операциях с высокими ставками, использующих комбинацию критических уязвимостей удаленного выполнения кода (RCE), обхода аутентификации и массированных атак методом перебора, на фоне которых традиционные средства защиты выглядят как бумажный щит.
Текущий ландшафт превратился в минное поле. Крупные вендоры — Cisco, Fortinet, Palo Alto Networks — оказались под прицелом. Исследователи связывают эти кампании с опасным сочетанием спонсируемых государством APT-группировок и синдикатов программ-вымогателей. Общая черта? Все они активно используют автоматизированные тактики на базе ИИ для поиска и эксплуатации уязвимостей еще до того, как ваша команда безопасности успеет прочитать примечания к патчам.
«Золотая лихорадка» уязвимостей
Текущая волна атак направлена не просто на взлом, а на превращение инструментов, предназначенных для защиты сетей, в оружие против них самих. Если вы используете эти системы, следующие уязвимости наверняка не дают покоя вашему SOC-центру:
- CVE-2025-20393 (Cisco AsyncOS): Это настоящий кошмар. С оценкой 10.0 по шкале CVSS, это идеальный «билет на свободу» для злоумышленников. Уязвимость затрагивает шлюзы Secure Email Gateways и позволяет удаленно выполнять код. Мы уже наблюдали, как китайская APT-группа UAT-9686 использовала ее для развертывания бэкдора «AquaShell», закрепляясь в сети надолго после первоначального взлома.
- CVE-2025-59718 и CVE-2025-59719 (Fortinet): Эти бреши фактически срывают замки с дверей, позволяя злоумышленникам обходить аутентификацию на устройствах Fortinet. Это прямой путь к межсетевым экранам и VPN-шлюзам, которые не должны быть доступны извне.
- Кампания «FortiBleed»: Это не просто уязвимость, а полноценная кампания. Мировые агентства бьют тревогу, отмечая, что злоумышленники используют ее для масштабного сбора учетных данных.
Изображение предоставлено Rod Trent's Substack
Масштабы поражают. Мы наблюдаем кампании по перебору паролей, использующие более 10 000 уникальных IP-адресов одновременно для атаки на шлюзы Cisco и Palo Alto Networks. Это игра чисел, и злоумышленники в ней побеждают. На долю устройств защиты шлюзов сейчас приходится 17% всех эксплуатируемых уязвимостей. Периметр не просто истончился — он стал практически прозрачным.
Тактические сдвиги: новая норма
Если взглянуть на данные за первую половину 2025 года, картина становится еще мрачнее. Количество раскрытых CVE выросло на 16% по сравнению с предыдущим годом, при этом 161 уязвимость активно эксплуатируется «в дикой природе». Самое неприятное? Почти 69% этих эксплойтов не требуют никакой аутентификации. Пароль не нужен, если дверь уже сорвана с петель.
Как задокументировано в отчете о тенденциях вредоносного ПО и уязвимостей за первое полугодие 2025 года, тактический сдвиг очевиден: злоумышленники переключаются на универсальные трояны удаленного доступа (RAT), такие как AsyncRAT, XWorm и Remcos. Они также проявляют креативность в атаках на цепочки поставок, например, в кампании PyStoreRAT, которая нацелена непосредственно на ИТ-специалистов для получения плацдарма в корпоративной сети.
| Тип вектора | Основная цель | Ключевая характеристика |
|---|---|---|
| Удаленное выполнение кода | Cisco AsyncOS | 10.0 CVSS / Связь с APT |
| Обход аутентификации | Шлюзы Fortinet | Кража учетных данных |
| Перебор паролей (Brute-Force) | VPN-шлюзы | 10 000+ уникальных IP |
| Цепочка поставок | ИТ-специалисты | Развертывание PyStoreRAT |
Как держать оборону
Защита от этого хаоса требует большего, чем просто обновление межсетевого экрана. Она требует фундаментального пересмотра концепции доверия. Мировые агентства настоятельно призывают организации осознать риски компрометации учетных данных, присущие таким кампаниям, как FortiBleed, и посыл прост: обновляйтесь быстро или платите цену.
Специалисты по безопасности должны проявлять повышенную бдительность в отношении последних предупреждений по инфраструктуре Cisco и Fortinet. Поскольку эти эксплойты часто полностью обходят аутентификацию, ваш периметр — это, по сути, лишь рекомендация, а не барьер. Если вы хотите укрепить защиту, начните с этого:
- Патчинг не обсуждается: Если вы еще не устранили CVE-2025-20393, CVE-2025-59718 и CVE-2025-59719, отложите все дела и сделайте это прямо сейчас.
- Откажитесь от статических паролей: Переходите на фишингоустойчивую многофакторную аутентификацию (MFA). Если ваш VPN-доступ по-прежнему опирается только на пароль, вы фактически приглашаете эти группировки в свою сеть.
- Сегментируйте сеть: Если они проникли в шлюз, не позволяйте им добраться до «главных активов». Ограничьте латеральное перемещение, изолировав критическую инфраструктуру.
- Следите за поведением, а не только за сигнатурами: Используйте инструменты EDR для поиска специфических следов RAT, таких как AsyncRAT или бэкдор AquaShell.
Интеграция ИИ в кампании программ-вымогателей превратила медленно развивающуюся угрозу в высокоскоростное столкновение. Злоумышленники используют уязвимости с такой скоростью, с которой ручной патчинг просто не может сравниться. Хотя стандартизированные фреймворки атак полезны для картирования угроз, они эффективны лишь настолько, насколько быстро реагирует команда, использующая их.
Реальность такова, что периметр растворился. Между финансовым мошенничеством, ориентированным на мобильные устройства, и ростом изощренных атак через ретрансляторы, понятия «внутри» и «снаружи» теряют смысл. Мы живем в эпоху безопасности, ориентированной на идентификацию. Если вы не проверяете строго каждую попытку подключения к вашему VPN, вы уже отстали. Будьте бдительны, сохраняйте здоровую паранойю и поддерживайте актуальность патчей — альтернатива стоит слишком дорого.