⚓️ Морская кибербезопасность: AI-атаки на PLC, кража данных у Shell и zero‑day в Cisco VPN
🤖 AI-скрипты против Siemens S7 PLC — экстренное предупреждение NSA, CISA, FBI
19 августа совместное уведомление пяти агентств (NSA, CISA, FBI, DOE, EPA) сообщило об активной угрозе для Siemens S7 Series PLC. Злоумышленники используют AI‑сгенерированные скрипты, маскируя их под легитимные OT‑инструменты мониторинга, вместе с открытыми библиотеками snap7/python‑snap7, чтобы получать доступ на чтение/запись к памяти ПЛК и лестничной логике. Подтверждены сбои как минимум в 12 штатах, включая отключение аварийных сигналов и систем остановки. Важно: угроза не ограничивается Siemens — уязвимы ПЛК и OT‑устройства всех производителей. Для портов и судов, где SCADA управляет шлюзами, насосами и кранами, это критический сигнал к немедленной проверке защиты.
🦠 Clop атакует PTC Windchill — 43 организации, включая Shell
Группировка Clop использовала критическую уязвимость в PLM‑системах PTC Windchill и FlexPLM для кражи инженерных чертежей, спецификаций, фото объектов и планов проектов. Среди жертв — Shell (заявлено 89 ГБ), GE, Philips. Атакующие развернули кастомные JSP‑веб‑шеллы, которые расшифровывают полное хранилище учетных данных Windchill и действуют как бэкдор без ограничений. Любой экземпляр, который был доступен из интернета и не обновлён в период с середины июня по середину июля 2026, должен считаться скомпрометированным. Для судостроительных верфей и проектных бюро это прямая угроза утечки интеллектуальной собственности.
💻 GitLab — эксплуатация code‑injection в течение 48 часов
Критическая уязвимость неаутентифицированной инъекции кода (CVE‑2026‑19478, CVSS 9.4) в GitLab CE/EE позволяет удалённо изменять или удалять публичные проекты и данные пользователей через GraphQL‑директиву. Экстренный патч вышел 17 августа, но уже через 48 часов началась активная эксплуатация. watchTowr воспроизвела эксплойт за минуты, проанализировав только diff патча. Уязвимы только self‑managed инсталляции — GitLab.com и Dedicated уже защищены. Многие морские компании используют GitLab для разработки ПО и хранения конфигураций — срочно обновляйте!
🔥 Cisco Firewall zero‑day (CVE‑2026‑20349) — обрушение VPN‑сервиса
Cisco подтвердила активную эксплуатацию CVE‑2026‑20349 (CVSS 8.6) в Secure Firewall ASA и FTD — zero‑day в сервисе Remote Access SSL VPN. Неаутентифицированный злоумышленник может одним специально сформированным HTTP‑запросом вызвать перезагрузку устройства, мгновенно обрывая все активные VPN‑сессии. CISA добавила в KEV, обходных решений нет, индикаторов компрометации не опубликовано. Для судовых операторов, использующих Cisco VPN для удалённого доступа к береговым системам и судовым сетям, это критический риск — следите за обновлениями.
🌍 GeoServer RCE — эксплуатация через часы после публикации
Критическая SQL‑инъекция в GeoServer, позволяющая неаутентифицированное удалённое выполнение кода, была взята в оборот в течение нескольких часов после раскрытия. watchTowr зафиксировала сотни попыток с небольшого пула IP‑адресов ещё до выхода экстренных патчей в версиях 3.0.1, 2.28.5 и 2.27.6. GeoServer используется для отображения карт и геоданных в портах и навигационных системах — немедленно обновляйтесь.
🔐 Fortinet закрывает критические обходы аутентификации
Fortinet выпустила патчи для двух уязвимостей: CVE‑2026‑26035 в FortiWeb позволяет неаутентифицированный вход с произвольными учетными данными при настроенных RADIUS‑аккаунтах с wildcard; CVE‑2026‑70468 в FortiManager даёт атакующему с валидным сертификатом возможность выдавать себя за любое управляемое устройство FortiGate. На момент публикации эксплуатации в дикой природе не наблюдалось, но патчи настоятельно рекомендуются для всех, кто использует эти продукты в портовой или судовой IT‑инфраструктуре.
Вывод: море угроз расширяется — от PLC до облачных платформ. Немедленно проверяйте OT‑сети, обновляйте PLM, GitLab, Cisco и Fortinet, изолируйте интернет‑доступ к критическим системам. Безопасность начинается с вас.

August 27, 2026 71