1,196 адреса на портфейли източени за 41 минути. 25,000 сървъра изтичат паролни hash-ове. 30+ водни оператора на ръчен режим. 9.8 CVSS оценки без заобиколни решения. Такава беше седмицата от 27 юли до 2 август.
Ако миналата седмица посланието беше „AI вече води атаките", то тази е по-просто и по-страшно: нападателите тръгват по ключовете. Не по входната ви врата. По инструментите, които отварят всяка друга врата. Платформите за отдалечено управление, виртуализационният слой, build сървърите и out-of-band чиповете, тихо закрепени към дънните платки на сървърите.
Ето как стоят нещата. Когато инструмент за отдалечен мониторинг бъде превзет, нападателят не е просто във вашата мрежа. Той е във всяка мрежа, до която този инструмент има достъп. И тази седмица точно този сценарий се разигра пред очите на всички.
Компрометираният RMM, който трябва да стресне всеки клиент на MSP
N-able потвърдиха, че нападатели са експлоатирали CVE-2026-18577, заобикаляне на автентикацията в платформата за отдалечен мониторинг и управление N-central, за да превземат MSP сървъри. И ударът: става дума за непълна корекция на по-ранен дефект, CVE-2026-18556. Нападателите злоупотребиха с вградения отдалечен достъп Take Control на N-central, за да стигнат до управляваните крайни устройства, след което инсталираха Cloudflare tunnel услуги, които оцеляват след рестарти и поддържат достъпа жив дори след като маршрутът през N-central бъде прекъснат.
Актуализацията, 2026.3.1.7, излезе на 2 август. Активна експлоатация е имало още преди оповестяването.
Който притежава RMM сървъра, притежава всяка машина, до която MSP има достъп. Няма по-голям ключ в света на MSP.
Кого засяга: Всеки, чийто IT доставчик ползва N-central. Ако сте такъв, попитайте още днес дали актуализацията е приложена и дали някой е сканирал за неоторизирани тунели. Това е ситуация от типа „обадете се на вашия MSP веднага", а не „изчакайте месечния преглед".
VMware vCenter: два CVSS 9.8 и изход от VM, без заобиколни решения
Broadcom закърпиха неприятно трио на 29 юли. CVE-2026-59309 (CVSS 9.8) е заобикаляне на автентикация без нужда от вход в Directory Service на vCenter. CVE-2026-59310 (CVSS 9.8) е RCE чрез directory traversal в Syslog сървъра на vCenter. А CVE-2026-47876 (CVSS 9.3) е out-of-bounds запис в адаптера ESXi VMXNET3, който позволява пълно излизане от VM към хоста.
Потвърдена експлоатация все още няма. Но няма и заобиколни решения, а предишните дефекти в vCenter от 2021 и 2023 г. бяха въоръжени в рамките на дни.
Кого засяга: Всеки, който ползва vSphere Essentials или Standard, а това е виртуализацията на повечето малки бизнеси. Заобикаляне без нужда от вход в управляващата равнина плюс изход от госта към хоста означава, че моделът „един сървър, много VM" може да падне с една единствена верига. Отнасяйте се към тях като към спешни корекции, не като към рутинна поддръжка.
25,000 сървъра изтичат паролни hash-ове заради 22-годишен дефект
Lava Security откриха около 25,000 BMC модула, изложени на интернет (out-of-band чиповете за управление в сървърите), които изтичат HMAC password hash-ове чрез CVE-2013-4786, дефект в ръкостискането RAKP на IPMI 2.0. Повече от половината бяха Supermicro, чиито фабрични пароли могат да бъдат разбити с brute force в рамките на часове на модерни GPU. Изследователите документираха и инцидент с рансъмуер при голям производител на автомобилни части, който тръгна от изложени BMC модули.
Ето частта, която хората забравят: това работи преди влизане в системата и работи дори когато сървърът е изключен.
Кого засяга: Всеки, който има сървър в датацентър или colocation. Блокирайте UDP порт 623 на периметъра, сменете фабричните пароли и дръжте интерфейсите за управление далеч от интернет. Това е проверка за пет минути с голяма възвръщаемост.
Над 30 водни оператора в Минесота принудени да минат на ръчен режим
Повече от 30 водни и канализационни оператора в Минесота бяха принудени да преминат на ръчен режим, като поне едно съоръжение остана извън строя, след като нападатели удариха PLC контролерите чрез CVE-2021-22681, дефект в Rockwell Studio 5000 Logix Designer, документиран от 2021 г. Качеството на водата не беше компрометирано. Tenable оцениха дейността като съответстваща на свързаната с Иран група CyberAv3ngers, четири дни след като CISA предупреди точно за това на 22 юли.
Уязвимостта беше известна от пет години. Предупреждението дойде четири дни преди атаката. Цикълът на кърпене при оборудване, критично за безопасността, просто не можа да се справи.
Кого засяга: Всеки, който управлява свързано физическо оборудване. Урокът тук е сегментацията и изпитан план за ръчен режим, защото следващият инцидент може да не цели воден оператор. Може да се насочи към завода, който произвежда вашия продукт.
Веригата за доставки в здравеопазването: два пробива, 1.6 милиона души
Седмицата сервира мрачен двоен удар в здравеопазването. CareCloud уведомиха 350,000+ души, след като нападатели получиха достъп до EHR среда, хостирана в AWS, от 10 до 16 март, излагайки имена, SSN номера, шофьорски книжки, номера на финансови сметки, а за някои хора и пълни данни от карти, включително CVV. Пробивът отне четири месеца, за да стигне до уведомяване.
След това MCBS, фирма за медицинско фактуриране от Джорджия, докладваха 1,261,464 засегнати лица на HHS. Рансъмуер групата PEAR получи достъп до мрежата през септември 2025 г., обяви 3.3 TB откраднати данни и вече ги е изтекла изцяло онлайн.
Данните включваха SSN номера, дати на раждане, идентификатори на здравни планове, медицинска история и диагнози, обхващащи седем поименувани клиенти в здравеопазването.
Кого засяга: Всяка практика, която аутсорсва фактурирането или IT. Едно единствено проникване при доставчик може да изложи над милион пациентски досиета в десетки практики, за които никога не сте чували. Попитайте доставчиците си какво съхраняват, къде се намират данните и как изглежда реакцията им при пробив. Отговорността пада върху практиката, не върху доставчика.
TeamCity и NGINX: инфраструктурата, която никой не помни да кърпи
JetBrains закърпиха критичен RCE без нужда от вход в TeamCity On-Premises (CVE-2026-63077, CVSS 9.8) в протокола за polling на агентите. Без пароли, без никакво взаимодействие. Коригиран е в 2025.11.7 и 2026.1.3, с patch плъгин, покриващ версии назад до 2017.1. Предшественикът от 2024 г., CVE-2024-27198, беше въоръжен в рамките на дни.
Междувременно Orca Security публикуваха верига за RCE преди автентикация за CVE-2026-42533, heap overflow в обработката на regex map в NGINX, който стои там от 2011 г. Публичният PoC успява 10 от 10 пъти на Ubuntu 24.04. Коригиран е в 1.30.4 и 1.31.3.
Кого засяга: TeamCity съхранява пароли за репозитарии, регистри, облаци и ключове за подписване, което прави неоторизираното изпълнение на код там събитие по веригата за доставки. NGINX стои пред огромен дял от сайтовете и API-тата на малкия бизнес. Проверете версиите си тази седмица, не следващата.
Cisco FMC: вграден акаунт, който не може да се премахне, под активна атака
CISA добавиха CVE-2026-20316 в каталога Known Exploited Vulnerabilities на 29 юли. Става дума за статичен акаунт с ниски привилегии в Cisco Secure Firewall Management Center, който админите не могат да деактивират или премахнат. CVSS оценката е скромните 5.3, но Cisco оценяват реалното въздействие като високо, защото той се комбинира с други дефекти на FMC за повишаване на привилегии. Федералният краен срок за отстраняване беше 1 август.
Запомнете урока тук: „Средна" CVSS оценка на активно експлоатиран дефект все още е извънредна ситуация.
Кого засяга: Всеки, който ползва FMC. Това е конзолата за управление на вашата защитна стена, която изтича конфигурацията на правилата и топологията към всеки, който може да я достигне. Кърпете, сменяйте паролите и никога не излагайте FMC на интернет.
Cl0p отново в действие, този път през Windchill
Ransom-ISAC потвърдиха, че сътрудници на Cl0p експлоатират CVE-2026-12569 (CVSS 9.3, RCE чрез десериализация без нужда от вход) плюс дефект за разкриване на информация във FlexPLM, за да поставят JSP webshell-ове, да източат CAD и инженерна интелектуална собственост и да разпращат масови имейли за изнудване със заглавие "Windchill PDMLink module serious data leak" до стотици служители на организация. Корекцията беше налична от 17 юни; а Cl0p сега се насочва към некърпените инсталации.
Кого засяга: Производители, автомобилната и космическата индустрия и търговците на дребно, които ползват който и да е продукт на PTC. Това отново е сценарият от MOVEit: експлоатирай нишова система, изложена на интернет, пропусни криптирането, изнудвай само с данните. Самото кърпене няма да премахне вече поставените webshell-ове, затова проверете и за тях.
Обирът за $70 милиона, извършен за 41 минути
На 30 юли нападател източи 1,196 адреса с общо 1,082.65 BTC, приблизително $70.2 милиона, за 41 минути. Galaxy Research свързаха удара с дефект в RNG фърмуера на Coldcard хардуерните портфейли: грешка при интеграцията от март 2021 г. пренасочи генерирането на seed-ове към грешен източник, правейки ключовете предвидими.
Да, това е нишова история. Но тя е най-ясният пример тази седмица за фундаментално правило: сигурността на една система се крие в най-невидимия ѝ компонент. Тук това беше генератор на случайни числа във фърмуера.
Кого засяга: Всеки бизнес, който държи крипто на хардуерни портфейли. Преместете средствата към прясно генерирани портфейли, ако хардуерът ви е отпреди корекцията. И въобще, одитирайте компонентите, за които никога не се замисляте.
Накратко
Certighost (CVE-2026-54121): обикновен domain потребител може да злоупотреби с AD CS, за да получи сертификат, имитиращ Domain Controller, и след това да направи DCSync на krbtgt hash-а. Закърпен на 14 юли; публичният PoC излезе на 24 юли. Ако ползвате on-prem AD с Enterprise CA, това е тласъкът да приложите корекцията.
Мегаактуализацията на Apple: 187 уязвимости на 27 юли, включително 87 в iOS 26.6 и 155 в macOS Tahoe 26.6. Тенденцията за ускорено от AI оповестяване продължава. Обновете Apple устройствата си.
Веригата за доставки на npm: Amazon свързаха атаките срещу пакетите „Debug" и „Chalk" със севернокорейски хакери. Ако изграждате Node.js проекти, проверете lockfile-овете си.
AI агентите продължават да тестват периметъра ви: DeepSeek AI заедно с Hermes Agent атакуваха автономно изложени сървъри на 31 юли, а на 29 юли беше разкрит prompt-injection червей за Copilot-for-Word. Отбраната си остава скучна и ефективна: кърпене, сегментация и мониторинг.
Изводът за МСП: достатъчен е един забравен интерфейс
Съблечете тази седмица до голото и един модел минава през всяка история: нападателите не се нуждаят от нов експлойт, за да ви навредят. Трябва им един забравен интерфейс. BMC, оставен изложен, RMM сървър с непълна корекция, build сървър, който никой не е обновявал, некърпен нишов продукт, който държи вашата интелектуална собственост.
Нито едно от тези неща не е екзотично. Това е невзрачната инфраструктура, която държи бизнеса жив, и точно към нея гледаха нападателите тази седмица.
Не сте сигурни къде се крие вашата версия на този забравен интерфейс? Нека го открием, преди някой друг да го стори.
Резервирайте 15-минутна проверка на сигурността
Без реклама, без задължения. Само честен отговор за това къде се намирате.