Перейти к содержанию
Ряды серверных стоек и сетевая кабельная разводка в дата-центре

II Кибервойна и критическая инфраструктура·Анализ·Азиатско-Тихоокеанский регион

Периферийные устройства стали общей дверью, а окно для патчей сжалось до трёх дней

В сентябре в перечень эксплуатируемых уязвимостей CISA попало 43 записи, из них 18 касаются сетевых и периферийных продуктов. Медианный федеральный срок установки патча сократился с 21 до 3 дней, а киберстрахование дешевеет уже 12 кварталов.

Отдел киберугроз и критической инфраструктуры · 2 октября 2026 г. · 6 мин чтения · 17 источников

Серверные стойки в дата-центре (ноябрь 2015) — иллюстративное архивное фотоФото: Carl Lender (Flickr) / Wikimedia Commons · CC BY 2.0 · размер изменён · Источник

Почему это важно

Периферийные устройства — VPN, шлюзы и SD-WAN, связывающие сеть с интернетом, — стали слоем, на который давят и государственные шпионы, и вымогатели. В сентябре 2026 года в каталог CISA вошли 43 эксплуатируемые уязвимости: в 2,7 раза больше, чем годом ранее (16), из них 18 — периферийные. Медианный срок патча упал с 21 до 3 дней, но он обязателен лишь для федеральных ведомств США. При этом киберстрахование во II квартале подешевело на 4%, а VIX стоит на 16,39: риск пока не заложен в цены.

Последствия

  • В сентябре 2026 года в каталог CISA KEV вошли 43 уязвимости против 16 в сентябре 2025 года. Из 43 записей 18 относятся к сетевым и периферийным продуктам Cisco, Citrix, Fortinet, SonicWall и Check Point.
  • Медианный федеральный срок установки патча по KEV в 2025 году составлял 21 день, а в 2026 году сократился до 3 дней. Для уязвимости Cisco SD-WAN Manager крайний срок — 3 октября.
  • По индексу Marsh, мировые цены на киберстрахование во II квартале 2026 года снизились на 4%, и снижение длится уже 12-й квартал. Интенсивность атак в премиях пока не отражена.
Карта: Периферийные устройства стали общей дверью, а окно для патчей сжалось до трёх дней

Одна неделя, два типа атакующих, один слой

За четыре дня, с 27 по 30 сентября, Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило 4 записи в каталог уязвимостей, эксплуатация которых доказана (KEV). Три из них касались продуктов на периферии сети. Периферийные устройства — это шлюзы, VPN, маршрутизаторы и узлы SD-WAN, через которые корпоративная сеть выходит в интернет.

Citrix 27 сентября объявила о 2 уязвимостях NetScaler с оценкой 9,5. По данным Help Net Security, их эксплуатировали за несколько недель до публикации. Атакующие оставляли веб-оболочки и затирали следы; источник квалифицировал операцию как вероятный шпионаж, связанный с государством. 30 сентября последовала уязвимость Cisco SD-WAN Manager с оценкой 9,8. По подсчёту Rapid7, это уже 5-я уязвимость нулевого дня в этом продукте за 2026 год.

Вымогатели в ту же неделю тоже были в центре событий. 30 сентября операция при поддержке Европола отключила 5 серверов группировки KillSec. С 2024 года группировка провела около 1 000 атак, 500 из которых оказались успешными. Каким путём KillSec проникала в сети в этих 1 000 атаках, не раскрывается. Однако в данных CISA из 56 записей о периферийных продуктах, внесённых в каталог в 2026 году, 6 помечены как использованные в кампаниях вымогателей.

Окно для патчей сжалось до трёх дней

По расчёту Talay на основе каталога KEV, у 245 уязвимостей, внесённых в 2025 году, медианный федеральный срок установки патча составлял 21 день. У 247 уязвимостей, внесённых в 2026 году по состоянию на 1 октября, медиана сократилась до 3 дней. В 124 записях срок составляет 3 дня или меньше; в 2025 году таких было 7.

Вместе со скоростью вырос и объём. В сентябре 2026 года в каталог вошли 43 уязвимости — примерно в 2,7 раза больше, чем 16 в сентябре 2025 года, и это максимум за год. 18 из 43 записей относятся к продуктам Cisco, Citrix, Fortinet, SonicWall, Check Point, F5, MikroTik, Zyxel и Arista. Крайний срок для уязвимости Cisco SD-WAN — 3 октября. Поскольку она даёт права администратора одним HTTP-запросом, 3 дня — не мало, а необходимо.

Проблема в том, что трёхдневное окно обязательно лишь для федеральных ведомств США. Частные компании и государственные органы других стран сталкиваются с той же уязвимостью в те же 3 дня, но соблюдать этот срок не обязаны. В случае Citrix эксплуатация началась за несколько недель до публикации. Иными словами, к моменту открытия окна в некоторых сетях атакующий уже находился внутри.

Поверхность атаки расширяет геополитика

По данным Cisco Talos, связанная с Китаем группа UAT-11587 с сентября 2025 по июль 2026 года установила бэкдор Antino примерно на 350 устройств в 8 странах. Целями были оборонные ведомства, министерства иностранных дел и аналитические центры, в том числе на Тайване, в Индии, на Филиппинах и в Пакистане. По сообщению The Record, кампанию обнаружили в марте 2026 года по целевым письмам; бэкдор каждые 10 секунд получает команды через Microsoft 365.

В том же списке и уровень идентичности. По данным Proofpoint, прокитайская группа TA419 с 8 июля выдавала себя за бывшего сотрудника Белого дома по научной политике. От его имени эксперты по политике в области ИИ получали фиктивные приглашения в консультативные советы. По сообщению The Register, в феврале 2026 года группа также выдавала себя за руководителя Anthropic. Одним из 2 фальшивых предложений группы был вымышленный доклад Сената об экспортном контроле в сфере ИИ. Чем больше эта тема превращается в предмет торга, тем чаще мишенью становятся её эксперты.

Энергетический кризис и война дают тот же эффект в Персидском заливе. Согласно докладу CloudSEK, на который ссылается The National, число записей о вымогательских атаках в регионе выросло с 17 в апреле 2025 года до 357 в июне 2026 года. В ОАЭ число ежедневных попыток атак увеличилось с 200 000 до войны примерно до 800 000.

Расчёт издержек пока отстаёт

Атака вымогателей на Keio 26 сентября не остановила поезда, но нарушила оплату картами в магазинах, отелях и автобусных кассах. В Times Car утекли данные водительских прав и удостоверений личности по 6,6 млн учётных записей. В Турции KVKK 30 сентября сообщило о 9 утечках. В записях, где число пострадавших раскрыто, затронуто не менее 1 033 853 человек, а утечка в Papara Menkul началась с фишинга, нацеленного на Okta.

Цена страховки при этом движется в обратную сторону. По индексу Marsh, мировые цены на киберстрахование во II квартале 2026 года снизились на 4%, и это 12-й квартал снижения подряд. В регионе Индии, Ближнего Востока и Африки снижение составило 14%. Marsh объясняет его избытком ёмкости, низкой стоимостью перестрахования и высокой доходностью. 43 эксплуатируемые уязвимости сентября в этих ценах пока не учтены.

Финансовый рынок тоже спокоен: по данным Cboe, индекс волатильности VIX 1 октября составлял 16,39. Такое спокойствие говорит о том, что киберриск пока остаётся на балансах отдельных компаний и страховщиков и не перешёл в системную премию за риск.

За чем следить

На ближайшие 3 месяца выделяются 3 индикатора. Первый — останется ли ежемесячное число периферийных продуктов в KEV выше сентябрьских 18. Второй — растянется ли снижение цен на киберстрахование в индексе Marsh за III квартал на 13-й квартал. Третий — доля финансового сектора в сообщениях KVKK, которые 30 сентября пополнились 9 утечками.

Разрыв между трёхдневным темпом патчей и страховыми ценами, падающими 12 кварталов, не может долго оставаться открытым. Когда он закроется, издержки сначала отразятся на премиях и франшизах, а затем на графиках патчей и уведомлений, которые установят регуляторы.

Вероятности

Сценарии

СценарийВероятностьТриггерВлияние на рынки
H1Высокий темп, ограниченная переоценка55 %В октябре в KEV также попадает 15–20 записей о периферийных продуктах в месяц, но ни один инцидент не прерывает работу критической инфраструктуры.Издержки остаются в ИТ-бюджетах организаций и расходах на отдельные утечки; удешевление страховки замедляется, но не разворачивается.
H2Инцидент на периферии становится системной издержкой30 %Уязвимость в распространённом VPN или SD-WAN вызывает одновременные сбои в нескольких организациях энергетики, транспорта или финансов.Страховщики делают патчи периферийных устройств условием полиса; регуляторы распространяют сроки уведомлений и патчей на частный сектор.
H3Темп снижается15 %43 сентябрьские записи оказываются разовым всплеском, и в октябре и ноябре месячный объём KEV опускается ниже среднего за 2026 год уровня около 25.Давление окна патчей ослабевает; организации получают возможность закрыть накопившиеся уязвимости и вне трёхдневного графика.

Модуль A

Матрица ограничений

СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 2,5Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.

Структурные ограниченияустойчивые · не зависят от воли участников

  • Эксплуатация до публикации

    5/5

    2 уязвимости Citrix NetScaler с оценкой 9,5 эксплуатировались за несколько недель до публикации; когда окно для патча открылось, часть сетей уже была скомпрометирована.

  • Обязательный патч только для федеральных ведомств · США

    4/5

    Медианный трёхдневный срок KEV обязателен только для федеральных гражданских ведомств США; частный сектор и другие страны уязвимы перед той же брешью без всяких обязательств.

  • Геополитический выбор целей · Китай

    4/5

    UAT-11587 атаковала оборонные ведомства, МИД и аналитические центры в 8 странах Азии; TA419 нацелилась на экспертов по политике в области ИИ с помощью поддельных приглашений.

  • Бремя старых версий

    3/5

    Для версий Cisco SD-WAN Manager старше 20.9 патча нет, нужна миграция, а она в трёхдневный график не укладывается.

Операционное трениевременное · ослабевает со временем

  • Сбои в коммерческих ИТ дни

    3/5

    Атака на Keio 26 сентября не остановила поезда, но более чем на 2 дня нарушила оплату картами, бронирование отелей и работу автобусных касс.

  • Страховые цены запаздывают месяцы

    3/5

    Во II квартале 2026 года киберстрахование подешевело на 4%, это 12-й квартал снижения подряд; премии следуют за темпом атак с отставанием в 1–2 квартала.

  • Неясность атрибуции недели

    2/5

    Атаку на Cisco SD-WAN не связали ни с одной группой; путь проникновения KillSec и способ входа UAT-11587, помимо электронной почты, не раскрыты.

  • Фрагментарные уведомления недели

    2/5

    KVKK 30 сентября сообщило о 9 утечках, но по Papara Menkul число пострадавших не раскрыто; полный масштаб не виден.

Модуль B

Сигнал и шум

СИГНАЛ 60 % · ШУМ 40 %

Модуль C

Выводы по классам активов и позиционированию

Класс активовЭкспозицияКанал трансмиссииH1H2H3ОжидаемоеУверенностьГоризонтЧто отслеживать
ВолатильностьВолатильность американских акцийОдновременный сбой в критической инфраструктуре переводит киберриск из потерь отдельной компании в общерыночную премию за риск0++−+0,45●●●0–3 мес.Порог VIX на уровне 20 и число периферийных продуктов, внесённых в KEV
АкцииСтраховщики, выписывающие киберполисыЕсли 12-квартальное снижение цен совпадёт с высоким темпом атак, коэффициент убыточности ухудшится−−−+−1,00●●●3–12 мес.Изменение цен на киберстрахование в индексе Marsh за III квартал
АкцииПоставщики сетевой безопасности и услуг по установке патчейТрёхдневный график патчей и условия страховщиков ускоряют расходы на безопасность+++0+1,15●●●3–12 мес.Ежемесячный объём KEV и новые требования к патчам для частного сектора
АкцииТранспорт и потребительские услуги ЯпонииИнциденты в Keio и Times Car превращают сбои в платежах и утечки личных данных в операционные издержки−−−0−1,15●●●0–3 мес.Дата полного восстановления платёжных систем Keio и новые заявления вымогателей
ВалютыЮаньАтрибуция шпионажа связанным с Китаем группам добавляет напряжения в технологический торг США и Китая0−0−0,30●●●0–3 мес.Экспортный контроль в сфере ИИ и новые заявления об атрибуции кибератак Китаю

Как читать: ++ сильная структурная поддержка · + поддержка · 0 нейтрально · − давление · −− сильное давление. «Ожидаемое» — направление, взвешенное по вероятностям сценариев. H1: Высокий темп, ограниченная переоценка · H2: Инцидент на периферии становится системной издержкой · H3: Темп снижается.

Общий анализ на уровне классов активов с учётом сценариев. Не содержит конкретных ценных бумаг, целевых цен или сроков сделок и не является индивидуальной инвестиционной рекомендацией (Закон Турции № 6362 «О рынках капитала»).

Эффекты второго порядка

И что потом?

Отправная точка

В сентябре 2026 года в каталог CISA KEV вошли 43 эксплуатируемые уязвимости, 18 из них — в сетевых и периферийных продуктах. Медианный федеральный срок патча сократился до 3 дней, а уязвимости Citrix эксплуатировались за недели до публикации.

  1. 1

    Операционные издержкив течение дней

    Атакующие, проникшие через непропатченные периферийные устройства, вызывают сбои в коммерческих ИТ. Такие инциденты, как сбой платежей в Keio и утечка 6,6 млн учётных записей в Times Car, напрямую превращаются в операционные издержки.

    Что отслеживать: Еженедельные сообщения KVKK об утечках и число периферийных записей, внесённых в KEV

  2. 2

    Страхование и перестрахованиев течение месяцев

    По мере накопления страховых случаев цены на киберстрахование, падающие 12 кварталов, достигают дна. Страховщики делают патчи периферийных устройств и многофакторную аутентификацию условием полиса.

    Что отслеживать: Отклонение цен на киберстрахование в индексе Marsh за III квартал от снижения на 4%

  3. 3

    Регулированиев течение месяцев

    Условие страховщика превращается в график регулятора. Трёхдневный принцип патчей федеральных ведомств США и 24-часовой срок уведомления в ЕС распространяются на частный сектор и цепочки поставок.

    Что отслеживать: Новые требования к патчам и уведомлениям для частного сектора; доля финансового сектора в сообщениях KVKK об утечках

Что обрывает цепочку

Если в октябре и ноябре месячный объём KEV опустится ниже среднего за 2026 год уровня около 25 и крупного сбоя в сервисах не случится, второе звено цепи не сформируется. Избыток перестраховочной ёмкости также отсрочит разворот страховых цен.

Триггеры

Пороги для наблюдения

ПоказательПорогСегодняЗначение
Индекс волатильности VIX> 2016,34Если VIX, составлявший 16,39 на 1 октября, превысит этот порог, значит, инцидент с периферийным устройством или вымогателями вышел за рамки потерь отдельной компании и стал общерыночной премией за риск.

Источники

  1. CISA — Known Exploited Vulnerabilities Catalog (CSV)
  2. Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
  3. The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
  4. The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
  5. Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
  6. The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
  7. Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks
  8. Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
  9. BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
  10. BleepingComputer — Apple patches CoreGraphics zero-day flaw exploited in attacks
  11. Memurlar.net — KVKK опубликовало данные об утечках в 9 компаниях, затронут 1 млн человек
  12. Carrier Management — Marsh Global Insurance Market Index, Q2 2026
  13. Insurance Edge — Commercial insurance rates are falling, says new report from Marsh
  14. The National — Ransomware activity rises across Middle East as criminal groups attack Gulf
  15. BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
  16. BleepingComputer — Times Car confirms data breach affecting 6.6 million user accounts
  17. Cboe — VIX Index historical data

Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты

Связанные доклады

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

Последнее слово в продажах чипов Китаю теперь за Пекином

В мае США разрешили 10 китайским компаниям покупать H200, но поставки так и не начались. 27 сентября Пекин дал сигнал одобрения выбранной им самим RTX Pro 5500; по сообщениям, ByteDance рассматривает закупку около 1 млн штук.

Отдел технологической геополитики · 29 сентября 2026 г. · 6 мин

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

TSMC обещает Аризоне, а мощности корпусирования собираются на Тайване

На план TSMC для Аризоны стоимостью 265 млрд долларов Тайвань с 2020 года одобрил 44 млрд. На той же неделе в Цзяи открылся путь для 5 новых заводов корпусирования; цель для парка — 10 предприятий.

Отдел технологической геополитики · 28 сентября 2026 г. · 5 мин

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

Саммит Си — Трамп завершился двухмесячным перемирием: решения по чипам, Тайваню и искусственному интеллекту отложены до 10 января

Саммит 24 сентября прошёл без совместного заявления. Тарифное перемирие накануне продлено с 10 ноября до 10 января; подписанных решений о снижении тарифов, новых разрешениях на чипы, тайваньском пакете и линии уведомления по ИИ не объявлено.

Отдел технологической геополитики · 25 сентября 2026 г. · 8 мин