ФСТЭК ужесточает контроль удаленного доступа подрядчиков к КИИ с 2027 года
ФСТЭК России обновила требования к безопасности значимых объектов критической информационной инфраструктуры (КИИ). Изменения касаются работы с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Новые правила вступают в силу 1 марта 2027 года.
Регулятор вводит обязательную оценку рисков при предоставлении доступа подрядчикам, которая проводится до начала работ и затем не реже одного раза в три года. Методика оценки включает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями, контроль конфигураций и мониторинг.
Новые требования направлены на повышение управляемости удаленного доступа внешних специалистов к системам КИИ. Подрядчикам должен предоставляться доступ только к необходимым им ресурсам, а не ко всей корпоративной инфраструктуре. Это может быть реализовано через выделенные виртуальные рабочие среды, отделяющие личные устройства подрядчиков от внутреннего контура организации.
ⓘ Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это информационные системы, которые принадлежат организациям, обеспечивающим жизненно важные для общества функции. К ним относятся системы в сферах здравоохранения, транспорта, связи, энергетики и других.
Источник: РУССОФТ
@cbunit
ФСТЭК России обновила требования к безопасности значимых объектов критической информационной инфраструктуры (КИИ). Изменения касаются работы с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Новые правила вступают в силу 1 марта 2027 года.
Регулятор вводит обязательную оценку рисков при предоставлении доступа подрядчикам, которая проводится до начала работ и затем не реже одного раза в три года. Методика оценки включает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями, контроль конфигураций и мониторинг.
Новые требования направлены на повышение управляемости удаленного доступа внешних специалистов к системам КИИ. Подрядчикам должен предоставляться доступ только к необходимым им ресурсам, а не ко всей корпоративной инфраструктуре. Это может быть реализовано через выделенные виртуальные рабочие среды, отделяющие личные устройства подрядчиков от внутреннего контура организации.
ⓘ Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это информационные системы, которые принадлежат организациям, обеспечивающим жизненно важные для общества функции. К ним относятся системы в сферах здравоохранения, транспорта, связи, энергетики и других.
Источник: РУССОФТ
@cbunit
Microsoft исправит рекордные 972 уязвимости в сентябрьском обновлении Windows
Microsoft выпустит рекордное обновление безопасности для Windows, исправляющее около 972 уязвимостей, из которых 112 имеют критический уровень.
Предыдущие обновления также фиксировали рекорды: в августе было устранено 620 уязвимостей, а в июле — 570. Google и другие компании также сообщают о рекордном числе уязвимостей в последние месяцы.
Увеличение числа уязвимостей связано с развитием ИИ-инструментов для их поиска. Эксперты прогнозируют дальнейший рост числа обнаруживаемых уязвимостей по мере совершенствования ИИ, за которым последует спад.
ⓘ Роль ИИ в поиске уязвимостей
Искусственный интеллект (ИИ) активно применяется для автоматизированного поиска уязвимостей в программном обеспечении. Это позволяет обнаруживать большее количество уязвимостей, чем при традиционных методах, что ускоряет процесс их исправления разработчиками.
Источник: Schneier on Security
@cbunit
Microsoft выпустит рекордное обновление безопасности для Windows, исправляющее около 972 уязвимостей, из которых 112 имеют критический уровень.
Предыдущие обновления также фиксировали рекорды: в августе было устранено 620 уязвимостей, а в июле — 570. Google и другие компании также сообщают о рекордном числе уязвимостей в последние месяцы.
Увеличение числа уязвимостей связано с развитием ИИ-инструментов для их поиска. Эксперты прогнозируют дальнейший рост числа обнаруживаемых уязвимостей по мере совершенствования ИИ, за которым последует спад.
ⓘ Роль ИИ в поиске уязвимостей
Искусственный интеллект (ИИ) активно применяется для автоматизированного поиска уязвимостей в программном обеспечении. Это позволяет обнаруживать большее количество уязвимостей, чем при традиционных методах, что ускоряет процесс их исправления разработчиками.
❝The industry is taking the threat seriously by pumping out unprecedented numbers of patches in their software.❞
— Schneier on Security
Источник: Schneier on Security
@cbunit
Промышленность готова доверить ИИ больше: каждое пятое предприятие планирует расширить применение технологии в кибербезопасности
21% промышленных компаний планируют расширить использование ИИ для кибербезопасности. Это касается как внешних сервисов, так и собственных разработок.
Энергетические предприятия наиболее активно внедряют ИИ в ИБ — 25% компаний. В транспортной отрасли показатель составляет 21%, в производственном секторе — 18%.
ⓘ Kaspersky Industrial Cybersecurity Conference
Международная конференция, посвящённая вопросам промышленной безопасности и применению технологий в этой сфере. Мероприятие организовано «Лабораторией Касперского».
Источник: Kaspersky
@cbunit
21% промышленных компаний планируют расширить использование ИИ для кибербезопасности. Это касается как внешних сервисов, так и собственных разработок.
Энергетические предприятия наиболее активно внедряют ИИ в ИБ — 25% компаний. В транспортной отрасли показатель составляет 21%, в производственном секторе — 18%.
ⓘ Kaspersky Industrial Cybersecurity Conference
Международная конференция, посвящённая вопросам промышленной безопасности и применению технологий в этой сфере. Мероприятие организовано «Лабораторией Касперского».
Источник: Kaspersky
@cbunit
Cisco устранила эксплуатируемую SQL-инъекцию в Secure Email Gateway
Cisco выпустила обновления безопасности для Secure Email Gateway и Secure Email and Web Manager. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутренней проверки.
Одна из уязвимостей активно эксплуатируется. Cisco сгруппировала проблемы по классам CWE и присвоила им идентификаторы CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
ⓘ Что такое Cisco Secure Email Gateway
Cisco Secure Email Gateway — это решение для защиты электронной почты от угроз, таких как спам, фишинг и вредоносное ПО. Оно помогает организациям фильтровать входящую и исходящую корреспонденцию, обеспечивая безопасность коммуникаций.
Источник: Cisco PSIRT
@cbunit
Cisco выпустила обновления безопасности для Secure Email Gateway и Secure Email and Web Manager. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутренней проверки.
Одна из уязвимостей активно эксплуатируется. Cisco сгруппировала проблемы по классам CWE и присвоила им идентификаторы CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
ⓘ Что такое Cisco Secure Email Gateway
Cisco Secure Email Gateway — это решение для защиты электронной почты от угроз, таких как спам, фишинг и вредоносное ПО. Оно помогает организациям фильтровать входящую и исходящую корреспонденцию, обеспечивая безопасность коммуникаций.
❝One of them is known to be actively exploited.❞
— Cisco
Источник: Cisco PSIRT
@cbunit
#дайджест
Главное к исходу понедельника (14.09):
🔸 «Квадрант Технологий»: ИнфоТеКС — лидер российского рынка NGFW
🔸 Cisco устранила эксплуатируемую SQL-инъекцию в Secure Email Gateway
🔸 MaxKB: обход песочницы агента через инъекцию команд
🔸 Microsoft исправит рекордные 972 уязвимости в сентябрьском обновлении Windows
Главное к исходу понедельника (14.09):
🔸 «Квадрант Технологий»: ИнфоТеКС — лидер российского рынка NGFW
🔸 Cisco устранила эксплуатируемую SQL-инъекцию в Secure Email Gateway
🔸 MaxKB: обход песочницы агента через инъекцию команд
🔸 Microsoft исправит рекордные 972 уязвимости в сентябрьском обновлении Windows
WordPress: две критические уязвимости в The Events Calendar позволяют выполнить код
Wordfence обнаружил две критические уязвимости в плагине The Events Calendar для WordPress. Уязвимости позволяют удалённо выполнить код на сервере без аутентификации. Плагин установлен более чем на 600 000 сайтов.
Первая уязвимость использует PHP Object Injection для выполнения произвольных команд ОС. Вторая обходит защиту и позволяет сбросить пароль администратора, после чего злоумышленник может загрузить вредоносный плагин и полностью захватить контроль над сайтом. Для эксплуатации требуется, чтобы на странице мероприятия были включены комментарии.
Источник: Wordfence
@cbunit
Wordfence обнаружил две критические уязвимости в плагине The Events Calendar для WordPress. Уязвимости позволяют удалённо выполнить код на сервере без аутентификации. Плагин установлен более чем на 600 000 сайтов.
Первая уязвимость использует PHP Object Injection для выполнения произвольных команд ОС. Вторая обходит защиту и позволяет сбросить пароль администратора, после чего злоумышленник может загрузить вредоносный плагин и полностью захватить контроль над сайтом. Для эксплуатации требуется, чтобы на странице мероприятия были включены комментарии.
Источник: Wordfence
@cbunit
Уязвимость нулевого дня в Cisco Secure Email Gateway позволяет получить root-доступ
Уязвимость нулевого дня в Cisco Secure Email Gateway эксплуатируется злоумышленниками.
Уязвимость CVE-2026-76461 с оценкой CVSS 9.8 позволяет удалённо выполнять произвольные команды с правами root в операционной системе устройства. Атакующие могут использовать её для внедрения вредоносных SQL-запросов через специально сформированное электронное письмо.
Cisco осведомлена об эксплуатации уязвимости с сентября 2026 года, но не раскрывает подробностей атак. Злоумышленники могут скрывать следы компрометации, получая root-доступ. Уязвимость затрагивает как физические, так и виртуальные версии Secure Email Gateway. CISA добавила CVE-2026-76461 в каталог KEV, предписав федеральным организациям устранить её к 17 сентября.
Источники: SecurityWeek · The Hacker News · BleepingComputer
@cbunit
Уязвимость нулевого дня в Cisco Secure Email Gateway эксплуатируется злоумышленниками.
Уязвимость CVE-2026-76461 с оценкой CVSS 9.8 позволяет удалённо выполнять произвольные команды с правами root в операционной системе устройства. Атакующие могут использовать её для внедрения вредоносных SQL-запросов через специально сформированное электронное письмо.
Cisco осведомлена об эксплуатации уязвимости с сентября 2026 года, но не раскрывает подробностей атак. Злоумышленники могут скрывать следы компрометации, получая root-доступ. Уязвимость затрагивает как физические, так и виртуальные версии Secure Email Gateway. CISA добавила CVE-2026-76461 в каталог KEV, предписав федеральным организациям устранить её к 17 сентября.
❝The critical flaw can be exploited to execute malicious SQL statements by sending them to the targeted user inside a specially crafted email.❞
— Cisco
Источники: SecurityWeek · The Hacker News · BleepingComputer
@cbunit
Innostage TDIR 1.5.1: ИИ-агенты для SOC научились отменять запросы и лучше анализировать PowerShell
Компания Innostage выпустила версию 1.5.1 платформы Innostage TDIR. Решение предназначено для автоматизации работы центров мониторинга и реагирования на инциденты ИБ (SOC).
Innostage TDIR — российское on-premise решение класса Agentic SOC. Оно дополняет SIEM/SOAR-системы автономными ИИ-агентами, которые расследуют инциденты, фильтруют ложные срабатывания и проводят историческую корреляцию.
В новой версии улучшен механизм проверки инцидентов для сокращения ложных срабатываний (AntiFP) и предоставления рекомендаций по реагированию. Добавлена поддержка нескольких алгоритмов AntiFP для повышения точности детектирования. Функциональность автоматического выполнения запросов к SIEM теперь предусматривает возможность отмены действий пользователем. Обновленный отчет об инцидентах включает аналитику по вердикту, детальный анализ PowerShell, сопоставление с историческими инцидентами и обогащение из баз знаний.
ⓘ Что такое Agentic SOC
Agentic SOC — это подход к построению систем безопасности, где вместо традиционных инструментов используются автономные ИИ-агенты. Эти агенты способны самостоятельно расследовать инциденты, фильтровать ложные срабатывания и проводить корреляцию данных, автоматизируя рутинные задачи аналитиков SOC.
Источник: РУССОФТ
@cbunit
Компания Innostage выпустила версию 1.5.1 платформы Innostage TDIR. Решение предназначено для автоматизации работы центров мониторинга и реагирования на инциденты ИБ (SOC).
Innostage TDIR — российское on-premise решение класса Agentic SOC. Оно дополняет SIEM/SOAR-системы автономными ИИ-агентами, которые расследуют инциденты, фильтруют ложные срабатывания и проводят историческую корреляцию.
В новой версии улучшен механизм проверки инцидентов для сокращения ложных срабатываний (AntiFP) и предоставления рекомендаций по реагированию. Добавлена поддержка нескольких алгоритмов AntiFP для повышения точности детектирования. Функциональность автоматического выполнения запросов к SIEM теперь предусматривает возможность отмены действий пользователем. Обновленный отчет об инцидентах включает аналитику по вердикту, детальный анализ PowerShell, сопоставление с историческими инцидентами и обогащение из баз знаний.
ⓘ Что такое Agentic SOC
Agentic SOC — это подход к построению систем безопасности, где вместо традиционных инструментов используются автономные ИИ-агенты. Эти агенты способны самостоятельно расследовать инциденты, фильтровать ложные срабатывания и проводить корреляцию данных, автоматизируя рутинные задачи аналитиков SOC.
Источник: РУССОФТ
@cbunit
Microsoft Cloud: фишинг с поддельными IT-звонками крадёт учётные записи
Разбор целиком: cbunit.ru
Источники: TechRadar Pro · BleepingComputer · CNews · SecurityMedia
@cbunit
Разбор целиком: cbunit.ru
Источники: TechRadar Pro · BleepingComputer · CNews · SecurityMedia
@cbunit
ТВ-приставки и Smart TV превращают в прокси для атак
▤ Разбор
Умные телевизоры и ТВ-приставки становятся целью злоумышленников для включения в ботнеты и сети «домашних прокси». Зараженные устройства сдают в субаренду для анонимного доступа к сайтам, что используется в теневых схемах, таких как накрутка рекламы, рассылка спама и взлом аккаунтов.
Привлекательность этих устройств для преступников обусловлена их постоянным подключением к сети и ограниченными возможностями мониторинга для пользователя. Исследование показало, что ПО для прокси-сетей (proxyware) на ТВ-приставках может привести к компрометации внутренней сети, позволяя злоумышленникам получать доступ к админпанели роутера и сетевым хранилищам.
Эксперты обнаружили, что одна ТВ-приставка SuperBox была включена сразу в пять ботнетов. Дефекты прошивки позволяют удаленно устанавливать приложения с правами суперпользователя. За три недели на тестовую приставку совершили более 1300 атак, установив вредоносное ПО для DDoS-атак.
ⓘ Что такое proxyware
Proxyware — это программное обеспечение, которое превращает устройство пользователя в прокси-сервер. Злоумышленники используют его для создания сетей «домашних прокси», сдавая IP-адреса зараженных устройств в аренду для различных теневых операций.
Источник: Kaspersky Daily
@cbunit
▤ Разбор
Умные телевизоры и ТВ-приставки становятся целью злоумышленников для включения в ботнеты и сети «домашних прокси». Зараженные устройства сдают в субаренду для анонимного доступа к сайтам, что используется в теневых схемах, таких как накрутка рекламы, рассылка спама и взлом аккаунтов.
Привлекательность этих устройств для преступников обусловлена их постоянным подключением к сети и ограниченными возможностями мониторинга для пользователя. Исследование показало, что ПО для прокси-сетей (proxyware) на ТВ-приставках может привести к компрометации внутренней сети, позволяя злоумышленникам получать доступ к админпанели роутера и сетевым хранилищам.
Эксперты обнаружили, что одна ТВ-приставка SuperBox была включена сразу в пять ботнетов. Дефекты прошивки позволяют удаленно устанавливать приложения с правами суперпользователя. За три недели на тестовую приставку совершили более 1300 атак, установив вредоносное ПО для DDoS-атак.
ⓘ Что такое proxyware
Proxyware — это программное обеспечение, которое превращает устройство пользователя в прокси-сервер. Злоумышленники используют его для создания сетей «домашних прокси», сдавая IP-адреса зараженных устройств в аренду для различных теневых операций.
Источник: Kaspersky Daily
@cbunit
Китайские хакеры использовали 0-day в Chrome и Windows для доставки GRIMWEDGE
Китайская группировка UTA0560 использовала цепочку эксплойтов для атак на НКО. Злоумышленники применяли фишинговые письма со ссылками, ведущими на уязвимый сайт американского университета. С сайта жертвы перенаправлялись на инфраструктуру атакующих, где запускалась цепочка эксплойтов.
Цепочка включала уязвимости в Google Chrome и Microsoft Windows. Эксплойты позволяли обойти защиту V8 sandbox, выйти из браузерной песочницы и выполнить код в процессе Chrome. После компрометации разворачивался бэкдор GRIMWEDGE, предназначенный для сбора информации и выполнения команд.
ⓘ Что такое GRIMWEDGE
GRIMWEDGE — это бэкдор, используемый группировкой UTA0560. Он предназначен для сбора информации о системе, управления файлами и процессами, а также для выполнения команд и доставки дополнительных полезных нагрузок. Бэкдор работает через цикл команд, опрашивая сервер управления и контроля.
Источники: The Hacker News · Security Affairs
@cbunit
Китайская группировка UTA0560 использовала цепочку эксплойтов для атак на НКО. Злоумышленники применяли фишинговые письма со ссылками, ведущими на уязвимый сайт американского университета. С сайта жертвы перенаправлялись на инфраструктуру атакующих, где запускалась цепочка эксплойтов.
Цепочка включала уязвимости в Google Chrome и Microsoft Windows. Эксплойты позволяли обойти защиту V8 sandbox, выйти из браузерной песочницы и выполнить код в процессе Chrome. После компрометации разворачивался бэкдор GRIMWEDGE, предназначенный для сбора информации и выполнения команд.
ⓘ Что такое GRIMWEDGE
GRIMWEDGE — это бэкдор, используемый группировкой UTA0560. Он предназначен для сбора информации о системе, управления файлами и процессами, а также для выполнения команд и доставки дополнительных полезных нагрузок. Бэкдор работает через цикл команд, опрашивая сервер управления и контроля.
Источники: The Hacker News · Security Affairs
@cbunit
АСУ в России: нефтегаз, стройка и автоматизация зданий — лидеры по атакам шифровальщиков
Во втором квартале 2026 года 15% компьютеров АСУ в России были атакованы вредоносным ПО. Глобальный показатель составил 19%.
В России программы-вымогатели стали чаще поражать компьютеры в нефтегазовой индустрии, строительстве и автоматизации зданий. Злоумышленники используют легитимные инструменты для маскировки атак. Устаревшие системы и уязвимости в цепочках поставок повышают риски остановки производства и физического ущерба.
ⓘ Что такое АСУ
Автоматизированные системы управления (АСУ) — это комплекс программно-аппаратных средств, предназначенный для управления технологическими процессами в различных отраслях промышленности. Они обеспечивают сбор данных, их обработку и выдачу управляющих команд, что критически важно для непрерывности производства.
Источники: IT Channel News · CNews
@cbunit
Во втором квартале 2026 года 15% компьютеров АСУ в России были атакованы вредоносным ПО. Глобальный показатель составил 19%.
В России программы-вымогатели стали чаще поражать компьютеры в нефтегазовой индустрии, строительстве и автоматизации зданий. Злоумышленники используют легитимные инструменты для маскировки атак. Устаревшие системы и уязвимости в цепочках поставок повышают риски остановки производства и физического ущерба.
ⓘ Что такое АСУ
Автоматизированные системы управления (АСУ) — это комплекс программно-аппаратных средств, предназначенный для управления технологическими процессами в различных отраслях промышленности. Они обеспечивают сбор данных, их обработку и выдачу управляющих команд, что критически важно для непрерывности производства.
Источники: IT Channel News · CNews
@cbunit