Если в вашей компании используется межсетевой экран SonicWall или вы передали ИТ на аутсорсинг поставщику управляемых услуг (MSP), который удалённо подключается, чтобы устанавливать обновления и создавать резервные копии ваших систем, у вас есть две отдельные причины позвонить на этой неделе. Обе связаны с уязвимостями, которые злоумышленники прямо сейчас эксплуатируют, а не с теоретическими рисками из бюллетеня поставщика, который никто не читает. Ни в одном случае вам не нужно становиться специалистом по безопасности. Нужно задавать конкретные вопросы и ожидать конкретных ответов — дат, номеров версий, подтверждений, — а не заверений.
Вот что происходит в каждом случае, а также контрольный список, который можно скопировать, вставить и отправить тому, кто управляет вашей сетью.
Проблема 1: ваш межсетевой экран SonicWall (CVE-2026-15409 и CVE-2026-15410)
SonicWall раскрыла информацию о двух уязвимостях и выпустила исправления 14 июля 2026 года, однако, согласно собственной хронологии компании, злоумышленники уже около трёх недель эксплуатировали их до публичного раскрытия. Это означает, что для устройства, находившегося в открытом доступе в интернете в этот период, «исправлено сейчас» и «безопасно сейчас» не обязательно одно и то же.
Чаще всего с этой цепочкой уязвимостей связывают субъекта угрозы INC — оператора вымогательской программы по модели «вымогательство как услуга», которого исследователи Rapid7 называют одной из самых активных групп такого рода в мире на данный момент (хотя не каждая атака с использованием этих уязвимостей однозначно связана именно с INC — почти наверняка в них участвуют и другие злоумышленники, действующие opportunistically). Отдельно компания по безопасности Huntress сообщила о стремительной серии атак, в ходе которой менее чем за два дня были взломаны 30 клиентов SonicWall. Это не медленно развивающийся риск.
Здесь есть и важный прецедент: ранее SonicWall раскрыла информацию об инциденте, в ходе которого спонсируемая государством группа похитила файлы конфигурации межсетевых экранов у всех клиентов SonicWall, использовавших функцию облачного резервного копирования. В похищенном файле конфигурации могут содержаться учётные данные локальных аккаунтов и настройки VPN. Если конфигурация вашего межсетевого экрана когда-либо копировалась в облачный сервис SonicWall до локализации того инцидента, установка исправлений для текущих уязвимостей не отменяет того, что уже могло оказаться раскрыто: учётные данные из этой конфигурации, возможно, всё ещё необходимо сменить.
Контрольный список для отправки вашему ИТ-провайдеру или MSP:
- «Какую модель SonicWall и какую версию прошивки мы сейчас используем, и устраняет ли эта версия CVE-2026-15409 и CVE-2026-15410?» (Попросите подтвердить это по собственному бюллетеню SonicWall — не принимайте ответ «у нас последняя версия» без номера версии.)
- «Когда именно мы установили исправление?» Если это произошло после 14 июля 2026 года, попросите проверить журналы за несколько предшествующих недель на признаки несанкционированного доступа — неожиданные входы администраторов, новые локальные аккаунты или сеансы SSLVPN с незнакомых IP-адресов.
- «Были ли наш SSLVPN или портал удалённого доступа доступны из интернета в этот период?» Если да, попросите принудительно сбросить пароль для каждой учётной записи, которая проходит через него аутентификацию, а не ограничиваться установкой исправления.
- «Создавалась ли когда-либо резервная копия конфигурации нашего межсетевого экрана в облачном сервисе SonicWall и, если да, были ли с тех пор изменены учётные данные из этого файла конфигурации?»
- «Включена ли многофакторная аутентификация для всех аккаунтов удалённого доступа через межсетевой экран?» Если нет, попросите включить её на этой неделе.
Проблема 2: инструмент удалённого управления вашего MSP (CVE-2026-18577 в N-able N-central)
Этот случай отличается тем, что речь идёт не о вашем оборудовании, а об инструменте, который ваш ИТ-провайдер может использовать для управления десятками или сотнями компаний-клиентов, включая, возможно, вашу, из одной центральной консоли. N-able N-central — одна из таких платформ, и CISA (Агентство США по кибербезопасности и безопасности инфраструктуры) добавило уязвимость в ней — CVE-2026-18577, получившую оценку серьёзности 8.2 из 10, — в свой каталог известных эксплуатируемых уязвимостей после подтверждения активной эксплуатации с 31 июля 2026 года. Сообщается, что эта уязвимость позволяет злоумышленнику получить полный административный доступ непосредственно к консоли N-central.
Это важно из-за того, что злоумышленник может сделать оттуда. Huntress сообщила, что успешные атаки перемещались со взломанной консоли на конечные устройства, которыми через неё управляли, — то есть взлом инструмента MSP может привести к взлому ваших систем, даже если злоумышленник никогда не атаковал вас напрямую. Huntress также обнаружила, что злоумышленники создавали туннели Cloudflare на скомпрометированных системах — этот метод даёт им постоянный зашифрованный способ вернуться в систему, который для межсетевого экрана может выглядеть как обычный веб-трафик.
Вам не нужно знать, использует ли ваш конкретный провайдер N-central. Нужно спросить об этом и сформулировать вопрос шире, не ограничиваясь названием одного продукта.
Контрольный список для отправки вашему ИТ-провайдеру или MSP:
- «Используете ли вы N-able N-central или какой-либо другой продукт N-able для управления нашими системами?» Если да: «Установлено ли в нём исправление против CVE-2026-18577 и по состоянию на какую дату?»
- «Проверяли ли вы активность администраторских аккаунтов и журналы доступа в своей консоли управления с 31 июля 2026 года на наличие чего-либо, что вы не можете объяснить?»
- «Проверяли ли вы наши системы специально на наличие неожиданных исходящих подключений, особенно процессов туннелей Cloudflare (иногда отображаемых как 'cloudflared') или доменов туннелей, которые вы не настраивали?»
- «Были ли на наши системы добавлены новые локальные аккаунты администраторов, запланированные задачи или политики удалённого управления, которые нельзя связать с действиями вашей собственной команды?»
- «Если вы не используете N-central, какой инструмент удалённого управления вы используете вместо него и добавлялись ли недавно какие-либо уязвимости этого инструмента в каталог известных эксплуатируемых уязвимостей CISA?»
Что делать с полученными ответами
Хороший ИТ-провайдер ответит на эти вопросы, указав даты и конкретные детали, часто в течение дня, поскольку он уже должен располагать этой информацией или иметь возможность быстро получить её из журналов. Расплывчатый ответ — «мы держим ситуацию под контролем», «наши системы в безопасности», без указания дат — сам по себе полезная информация: он говорит вам, что этот разговор нужно повторить в письменном виде и установить для него крайний срок.
Если вы самостоятельно управляете своим SonicWall без MSP, приведённый выше контрольный список всё равно применим непосредственно к вам: самостоятельно войдите в консоль управления, проверьте версию прошивки и откройте страницу бюллетеней SonicWall, чтобы найти версию, устраняющую обе CVE.
Ни один из этих недостатков не требует от вас немедленно отказываться от поставщика или увольнять провайдера. Требуется подтвердить, что конкретная уязвимость устранена и что за время её существования никто не проник через неё. Задайте вопросы, выясните даты и поставьте в календаре напоминание снова задать их в следующий раз, когда поставщик сообщит о чём-то «активно эксплуатируемом». Это повторится.