Согласно свежим данным от Starlight Intelligence, датированным 23 сентября 2025 года, в глобальном киберпространстве наблюдается тревожная активность. Группировки злоумышленников активно эксплуатируют давно известные уязвимости в сетевом оборудовании и программном обеспечении, нацеливаясь на организации в США, Китае и Индии. Специалисты по кибербезопасности призывают немедленно принять меры по блокировке указанных источников угроз на периметре корпоративных сетей.
Описание
В Соединенных Штатах аналитики зафиксировали три основных вектора атак. Во-первых, это трафик, связанный с Back Orifice - классическим вредоносным инструментом удаленного администрирования, который остается в арсенале киберпреступников благодаря своей простоте и эффективности. Во-вторых, эксплуатируется уязвимость в веб-портале SSL VPN решений FortiOS, приводящая к раскрытию информации о путях в системе. Эта уязвимость позволяет злоумышленникам получать конфиденциальные данные, которые могут быть использованы для дальнейшего проникновения. Третий вектор атаки нацелен на уязвимость в компоненте RadAsyncUpload пользовательского интерфейса Telerik Web UI, которая позволяет осуществлять произвольную загрузку файлов. Это открывает дорогу для размещения на сервере вредоносного кода, включая шеллы и программы-вымогатели.
Китайские сети, согласно отчету, подвергаются атакам через уязвимости в популярном маршрутизаторном оборудовании. В частности, активно используется уязвимость удаленного внедрения команд в функцию formLogin маршрутизаторов GPON. Аналогичная проблема затрагивает маршрутизаторы NETGEAR модели DGN1000, где уязвимость в интерфейсе CGI позволяет выполнять код без аутентификации. Эти уязвимости делают устройства легкой добычей для ботнетов, таких как Mirai, которые захватывают контроль над устройствами для организации масштабных DDoS-атак или скрытия другой противоправной деятельности.
Ситуация в Индии демонстрирует схожие тенденции, что указывает на глобальный характер угрозы для сетевой инфраструктуры. Здесь злоумышленники концентрируются на устройствах D-Link, используя уязвимость выполнения команд через заголовок SOAPAction в протоколе HNAP. Дополнительно эксплуатируются уже упомянутые уязвимости в маршрутизаторах GPON от производителя Dasan и других вендоров, связанные с удаленным выполнением кода. Такая концентрация на уязвимостях в сетевом оборудовании делает домашние сети и сети малого бизнеса особенно уязвимыми, так как обновление прошивок на таких устройствах часто откладывается пользователями.
Эксперты Starlight Intelligence настоятельно рекомендуют немедленно заблокировать все исходные IP-адреса, связанные с этой активностью, на периметре корпоратных сетей. Для этого необходимо задействовать все доступные средства защиты: межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS), а также веб-прикладные экраны (WAF). Подобные упреждающие действия являются краеугольным камнем современной стратегии безопасности, позволяя предотвратить инцидент до того, как злоумышленники получат доступ к критически важным активам.
Повсеместное использование давно известных уязвимостей красноречиво свидетельствует о проблеме недостаточного внимания к базовой гигиене кибербезопасности. Многие организации пренебрегают своевременным обновлением программного обеспечения и прошивок, что создает для атакующих широкое поле деятельности. Текущая ситуация служит серьезным напоминанием о том, что эффективная защита требует непрерывного мониторинга угроз, оперативного применения заплаток и строгого соблюдения политик безопасности. Игнорирование этих принципов неминуемо ведет к росту успешных кибератак, последствия которых могут быть катастрофическими для бизнеса и репутации.