
II Кибервойна и критическая инфраструктура·Анализ·Азиатско-Тихоокеанский регион
Периферийные устройства стали общей дверью, а окно для патчей сжалось до трёх дней
В сентябре в перечень эксплуатируемых уязвимостей CISA попало 43 записи, из них 18 касаются сетевых и периферийных продуктов. Медианный федеральный срок установки патча сократился с 21 до 3 дней, а киберстрахование дешевеет уже 12 кварталов.
Отдел киберугроз и критической инфраструктуры · 2 октября 2026 г. · 6 мин чтения · 17 источников
Почему это важно
Периферийные устройства — VPN, шлюзы и SD-WAN, связывающие сеть с интернетом, — стали слоем, на который давят и государственные шпионы, и вымогатели. В сентябре 2026 года в каталог CISA вошли 43 эксплуатируемые уязвимости: в 2,7 раза больше, чем годом ранее (16), из них 18 — периферийные. Медианный срок патча упал с 21 до 3 дней, но он обязателен лишь для федеральных ведомств США. При этом киберстрахование во II квартале подешевело на 4%, а VIX стоит на 16,39: риск пока не заложен в цены.
Последствия
- В сентябре 2026 года в каталог CISA KEV вошли 43 уязвимости против 16 в сентябре 2025 года. Из 43 записей 18 относятся к сетевым и периферийным продуктам Cisco, Citrix, Fortinet, SonicWall и Check Point.
- Медианный федеральный срок установки патча по KEV в 2025 году составлял 21 день, а в 2026 году сократился до 3 дней. Для уязвимости Cisco SD-WAN Manager крайний срок — 3 октября.
- По индексу Marsh, мировые цены на киберстрахование во II квартале 2026 года снизились на 4%, и снижение длится уже 12-й квартал. Интенсивность атак в премиях пока не отражена.
Одна неделя, два типа атакующих, один слой
За четыре дня, с 27 по 30 сентября, Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило 4 записи в каталог уязвимостей, эксплуатация которых доказана (KEV). Три из них касались продуктов на периферии сети. Периферийные устройства — это шлюзы, VPN, маршрутизаторы и узлы SD-WAN, через которые корпоративная сеть выходит в интернет.
Citrix 27 сентября объявила о 2 уязвимостях NetScaler с оценкой 9,5. По данным Help Net Security, их эксплуатировали за несколько недель до публикации. Атакующие оставляли веб-оболочки и затирали следы; источник квалифицировал операцию как вероятный шпионаж, связанный с государством. 30 сентября последовала уязвимость Cisco SD-WAN Manager с оценкой 9,8. По подсчёту Rapid7, это уже 5-я уязвимость нулевого дня в этом продукте за 2026 год.
Вымогатели в ту же неделю тоже были в центре событий. 30 сентября операция при поддержке Европола отключила 5 серверов группировки KillSec. С 2024 года группировка провела около 1 000 атак, 500 из которых оказались успешными. Каким путём KillSec проникала в сети в этих 1 000 атаках, не раскрывается. Однако в данных CISA из 56 записей о периферийных продуктах, внесённых в каталог в 2026 году, 6 помечены как использованные в кампаниях вымогателей.
Окно для патчей сжалось до трёх дней
По расчёту Talay на основе каталога KEV, у 245 уязвимостей, внесённых в 2025 году, медианный федеральный срок установки патча составлял 21 день. У 247 уязвимостей, внесённых в 2026 году по состоянию на 1 октября, медиана сократилась до 3 дней. В 124 записях срок составляет 3 дня или меньше; в 2025 году таких было 7.
Вместе со скоростью вырос и объём. В сентябре 2026 года в каталог вошли 43 уязвимости — примерно в 2,7 раза больше, чем 16 в сентябре 2025 года, и это максимум за год. 18 из 43 записей относятся к продуктам Cisco, Citrix, Fortinet, SonicWall, Check Point, F5, MikroTik, Zyxel и Arista. Крайний срок для уязвимости Cisco SD-WAN — 3 октября. Поскольку она даёт права администратора одним HTTP-запросом, 3 дня — не мало, а необходимо.
Проблема в том, что трёхдневное окно обязательно лишь для федеральных ведомств США. Частные компании и государственные органы других стран сталкиваются с той же уязвимостью в те же 3 дня, но соблюдать этот срок не обязаны. В случае Citrix эксплуатация началась за несколько недель до публикации. Иными словами, к моменту открытия окна в некоторых сетях атакующий уже находился внутри.
Поверхность атаки расширяет геополитика
По данным Cisco Talos, связанная с Китаем группа UAT-11587 с сентября 2025 по июль 2026 года установила бэкдор Antino примерно на 350 устройств в 8 странах. Целями были оборонные ведомства, министерства иностранных дел и аналитические центры, в том числе на Тайване, в Индии, на Филиппинах и в Пакистане. По сообщению The Record, кампанию обнаружили в марте 2026 года по целевым письмам; бэкдор каждые 10 секунд получает команды через Microsoft 365.
В том же списке и уровень идентичности. По данным Proofpoint, прокитайская группа TA419 с 8 июля выдавала себя за бывшего сотрудника Белого дома по научной политике. От его имени эксперты по политике в области ИИ получали фиктивные приглашения в консультативные советы. По сообщению The Register, в феврале 2026 года группа также выдавала себя за руководителя Anthropic. Одним из 2 фальшивых предложений группы был вымышленный доклад Сената об экспортном контроле в сфере ИИ. Чем больше эта тема превращается в предмет торга, тем чаще мишенью становятся её эксперты.
Энергетический кризис и война дают тот же эффект в Персидском заливе. Согласно докладу CloudSEK, на который ссылается The National, число записей о вымогательских атаках в регионе выросло с 17 в апреле 2025 года до 357 в июне 2026 года. В ОАЭ число ежедневных попыток атак увеличилось с 200 000 до войны примерно до 800 000.
Расчёт издержек пока отстаёт
Атака вымогателей на Keio 26 сентября не остановила поезда, но нарушила оплату картами в магазинах, отелях и автобусных кассах. В Times Car утекли данные водительских прав и удостоверений личности по 6,6 млн учётных записей. В Турции KVKK 30 сентября сообщило о 9 утечках. В записях, где число пострадавших раскрыто, затронуто не менее 1 033 853 человек, а утечка в Papara Menkul началась с фишинга, нацеленного на Okta.
Цена страховки при этом движется в обратную сторону. По индексу Marsh, мировые цены на киберстрахование во II квартале 2026 года снизились на 4%, и это 12-й квартал снижения подряд. В регионе Индии, Ближнего Востока и Африки снижение составило 14%. Marsh объясняет его избытком ёмкости, низкой стоимостью перестрахования и высокой доходностью. 43 эксплуатируемые уязвимости сентября в этих ценах пока не учтены.
Финансовый рынок тоже спокоен: по данным Cboe, индекс волатильности VIX 1 октября составлял 16,39. Такое спокойствие говорит о том, что киберриск пока остаётся на балансах отдельных компаний и страховщиков и не перешёл в системную премию за риск.
За чем следить
На ближайшие 3 месяца выделяются 3 индикатора. Первый — останется ли ежемесячное число периферийных продуктов в KEV выше сентябрьских 18. Второй — растянется ли снижение цен на киберстрахование в индексе Marsh за III квартал на 13-й квартал. Третий — доля финансового сектора в сообщениях KVKK, которые 30 сентября пополнились 9 утечками.
Разрыв между трёхдневным темпом патчей и страховыми ценами, падающими 12 кварталов, не может долго оставаться открытым. Когда он закроется, издержки сначала отразятся на премиях и франшизах, а затем на графиках патчей и уведомлений, которые установят регуляторы.
Вероятности
Сценарии
| Сценарий | Вероятность | Триггер | Влияние на рынки |
|---|---|---|---|
| H1Высокий темп, ограниченная переоценка | 55 % | В октябре в KEV также попадает 15–20 записей о периферийных продуктах в месяц, но ни один инцидент не прерывает работу критической инфраструктуры. | Издержки остаются в ИТ-бюджетах организаций и расходах на отдельные утечки; удешевление страховки замедляется, но не разворачивается. |
| H2Инцидент на периферии становится системной издержкой | 30 % | Уязвимость в распространённом VPN или SD-WAN вызывает одновременные сбои в нескольких организациях энергетики, транспорта или финансов. | Страховщики делают патчи периферийных устройств условием полиса; регуляторы распространяют сроки уведомлений и патчей на частный сектор. |
| H3Темп снижается | 15 % | 43 сентябрьские записи оказываются разовым всплеском, и в октябре и ноябре месячный объём KEV опускается ниже среднего за 2026 год уровня около 25. | Давление окна патчей ослабевает; организации получают возможность закрыть накопившиеся уязвимости и вне трёхдневного графика. |
Модуль A
Матрица ограничений
СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 2,5Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.
Структурные ограниченияустойчивые · не зависят от воли участников
Эксплуатация до публикации
5/52 уязвимости Citrix NetScaler с оценкой 9,5 эксплуатировались за несколько недель до публикации; когда окно для патча открылось, часть сетей уже была скомпрометирована.
Обязательный патч только для федеральных ведомств · США
4/5Медианный трёхдневный срок KEV обязателен только для федеральных гражданских ведомств США; частный сектор и другие страны уязвимы перед той же брешью без всяких обязательств.
Геополитический выбор целей · Китай
4/5UAT-11587 атаковала оборонные ведомства, МИД и аналитические центры в 8 странах Азии; TA419 нацелилась на экспертов по политике в области ИИ с помощью поддельных приглашений.
Бремя старых версий
3/5Для версий Cisco SD-WAN Manager старше 20.9 патча нет, нужна миграция, а она в трёхдневный график не укладывается.
Операционное трениевременное · ослабевает со временем
Сбои в коммерческих ИТ дни
3/5Атака на Keio 26 сентября не остановила поезда, но более чем на 2 дня нарушила оплату картами, бронирование отелей и работу автобусных касс.
Страховые цены запаздывают месяцы
3/5Во II квартале 2026 года киберстрахование подешевело на 4%, это 12-й квартал снижения подряд; премии следуют за темпом атак с отставанием в 1–2 квартала.
Неясность атрибуции недели
2/5Атаку на Cisco SD-WAN не связали ни с одной группой; путь проникновения KillSec и способ входа UAT-11587, помимо электронной почты, не раскрыты.
Фрагментарные уведомления недели
2/5KVKK 30 сентября сообщило о 9 утечках, но по Papara Menkul число пострадавших не раскрыто; полный масштаб не виден.
Модуль B
Сигнал и шум
СИГНАЛ 60 % · ШУМ 40 %
- СИГНАЛ
Объём и скорость эксплуатации уязвимостей выросли одновременно
В сентябре 2026 года в KEV вошли 43 уязвимости против 16 в сентябре 2025 года; медианный срок патча сократился с 21 до 3 дней.
- СИГНАЛ
Периферийные продукты прочно закрепились в каталоге
18 из 43 сентябрьских записей — сетевые и периферийные продукты; 30 сентября эксплуатировалась 5-я за 2026 год уязвимость нулевого дня в Cisco SD-WAN Manager.
- СИГНАЛ
Экспертное сообщество по политике в области ИИ попало в список целей
TA419 с 8 июля выдавала себя за бывшего сотрудника Белого дома; UAT-11587 проникла примерно на 350 устройств в 8 странах.
Данные: USD/CNY ›The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
- ШУМ
Операция против KillSec снизила риск вымогательских атак
Операция отключила 5 серверов, но в ту же неделю атаке подверглась Keio, а CISA связала с вымогательскими кампаниями 6 из 56 периферийных записей 2026 года.
BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
- ШУМ
Низкий VIX показывает, что киберриск несущественен
1 октября VIX составлял 16,39; в ту же неделю в Times Car утекли данные 6,6 млн учётных записей, а KVKK за один день сообщило о 9 утечках.
Данные: Индекс волатильности VIX ›Cboe — VIX Index historical data
Модуль C
Выводы по классам активов и позиционированию
| Класс активов | Экспозиция | Канал трансмиссии | H1 | H2 | H3 | Ожидаемое | Уверенность | Горизонт | Что отслеживать |
|---|---|---|---|---|---|---|---|---|---|
| Волатильность | Волатильность американских акций | Одновременный сбой в критической инфраструктуре переводит киберриск из потерь отдельной компании в общерыночную премию за риск | 0 | ++ | − | +0,45 | ●●● | 0–3 мес. | Порог VIX на уровне 20 и число периферийных продуктов, внесённых в KEV |
| Акции | Страховщики, выписывающие киберполисы | Если 12-квартальное снижение цен совпадёт с высоким темпом атак, коэффициент убыточности ухудшится | − | −− | + | −1,00 | ●●● | 3–12 мес. | Изменение цен на киберстрахование в индексе Marsh за III квартал |
| Акции | Поставщики сетевой безопасности и услуг по установке патчей | Трёхдневный график патчей и условия страховщиков ускоряют расходы на безопасность | + | ++ | 0 | +1,15 | ●●● | 3–12 мес. | Ежемесячный объём KEV и новые требования к патчам для частного сектора |
| Акции | Транспорт и потребительские услуги Японии | Инциденты в Keio и Times Car превращают сбои в платежах и утечки личных данных в операционные издержки | − | −− | 0 | −1,15 | ●●● | 0–3 мес. | Дата полного восстановления платёжных систем Keio и новые заявления вымогателей |
| Валюты | Юань | Атрибуция шпионажа связанным с Китаем группам добавляет напряжения в технологический торг США и Китая | 0 | − | 0 | −0,30 | ●●● | 0–3 мес. | Экспортный контроль в сфере ИИ и новые заявления об атрибуции кибератак Китаю |
Эффекты второго порядка
И что потом?
Отправная точка
В сентябре 2026 года в каталог CISA KEV вошли 43 эксплуатируемые уязвимости, 18 из них — в сетевых и периферийных продуктах. Медианный федеральный срок патча сократился до 3 дней, а уязвимости Citrix эксплуатировались за недели до публикации.
- 1
Операционные издержкив течение дней
Атакующие, проникшие через непропатченные периферийные устройства, вызывают сбои в коммерческих ИТ. Такие инциденты, как сбой платежей в Keio и утечка 6,6 млн учётных записей в Times Car, напрямую превращаются в операционные издержки.
Что отслеживать: Еженедельные сообщения KVKK об утечках и число периферийных записей, внесённых в KEV
- 2
Страхование и перестрахованиев течение месяцев
По мере накопления страховых случаев цены на киберстрахование, падающие 12 кварталов, достигают дна. Страховщики делают патчи периферийных устройств и многофакторную аутентификацию условием полиса.
Что отслеживать: Отклонение цен на киберстрахование в индексе Marsh за III квартал от снижения на 4%
- 3
Регулированиев течение месяцев
Условие страховщика превращается в график регулятора. Трёхдневный принцип патчей федеральных ведомств США и 24-часовой срок уведомления в ЕС распространяются на частный сектор и цепочки поставок.
Что отслеживать: Новые требования к патчам и уведомлениям для частного сектора; доля финансового сектора в сообщениях KVKK об утечках
Что обрывает цепочку
Если в октябре и ноябре месячный объём KEV опустится ниже среднего за 2026 год уровня около 25 и крупного сбоя в сервисах не случится, второе звено цепи не сформируется. Избыток перестраховочной ёмкости также отсрочит разворот страховых цен.
Триггеры
Пороги для наблюдения
| Показатель | Порог | Сегодня | Значение |
|---|---|---|---|
| Индекс волатильности VIX | > 20 | 16,34 | Если VIX, составлявший 16,39 на 1 октября, превысит этот порог, значит, инцидент с периферийным устройством или вымогателями вышел за рамки потерь отдельной компании и стал общерыночной премией за риск. |
Источники
- CISA — Known Exploited Vulnerabilities Catalog (CSV)
- Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
- The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
- The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing
- Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
- The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
- Help Net Security — Citrix NetScaler RCE zero-days exploited for weeks
- Rapid7 — Zero-day exploitation of Citrix NetScaler ADC and Gateway
- BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old
- BleepingComputer — Apple patches CoreGraphics zero-day flaw exploited in attacks
- Memurlar.net — KVKK опубликовало данные об утечках в 9 компаниях, затронут 1 млн человек
- Carrier Management — Marsh Global Insurance Market Index, Q2 2026
- Insurance Edge — Commercial insurance rates are falling, says new report from Marsh
- The National — Ransomware activity rises across Middle East as criminal groups attack Gulf
- BleepingComputer — Japan's Keio confirms ransomware attack disrupted business systems
- BleepingComputer — Times Car confirms data breach affecting 6.6 million user accounts
- Cboe — VIX Index historical data
Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты
Связанные доклады
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
Последнее слово в продажах чипов Китаю теперь за Пекином
В мае США разрешили 10 китайским компаниям покупать H200, но поставки так и не начались. 27 сентября Пекин дал сигнал одобрения выбранной им самим RTX Pro 5500; по сообщениям, ByteDance рассматривает закупку около 1 млн штук.
Отдел технологической геополитики · 29 сентября 2026 г. · 6 мин
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
TSMC обещает Аризоне, а мощности корпусирования собираются на Тайване
На план TSMC для Аризоны стоимостью 265 млрд долларов Тайвань с 2020 года одобрил 44 млрд. На той же неделе в Цзяи открылся путь для 5 новых заводов корпусирования; цель для парка — 10 предприятий.
Отдел технологической геополитики · 28 сентября 2026 г. · 5 мин
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
Саммит Си — Трамп завершился двухмесячным перемирием: решения по чипам, Тайваню и искусственному интеллекту отложены до 10 января
Саммит 24 сентября прошёл без совместного заявления. Тарифное перемирие накануне продлено с 10 ноября до 10 января; подписанных решений о снижении тарифов, новых разрешениях на чипы, тайваньском пакете и линии уведомления по ИИ не объявлено.
Отдел технологической геополитики · 25 сентября 2026 г. · 8 мин