Перейти к содержанию

II Кибервойна и критическая инфраструктура·Анализ·Турция и сопредельные страны

Уровень идентификации: 2,6 млн атак, одна уязвимость с CVSS 10,0 и утечка данных 10 218 802 человек

Четыре записи, опубликованные в один день, показывают, что поверхность атаки смещается к уровню идентификации и доступа, а защита расходится от трёх дней до месяцев в зависимости от институционального потенциала.

Отдел киберугроз и критической инфраструктуры · 18 сентября 2026 г. · 9 мин чтения · 9 источников

Ряды серверных стоек и сетевая кабельная разводка в дата-центре
Серверные стойки в дата-центре (ноябрь 2015) — иллюстративное архивное фотоФото: Carl Lender (Flickr) / Wikimedia Commons · CC BY 2.0 · размер изменён · Источник

Почему это важно

Цифра Тайваня в 2,6 млн атак в сутки — мера объёма; уязвимость Cisco ISE с оценкой CVSS 10,0 и утечка данных 10 218 802 человек, объявленная KVKK одним решением, — меры порога. Точка слома не в объёме, а в том, что мишенью стала сама инфраструктура идентификации, и в том, что трёхдневный срок обязательного патча связывает только федеральные ведомства США. В этой картине Турция одновременно жертва — со списком из 12 компаний — и точка концентрации, занимая первое место в регионе по нацеленности программ-вымогателей.

Последствия

  • Отсутствие временного обходного решения в версиях Cisco ISE с 3.1 по 3.5 оставляет всё решение о доступе в корпоративных сетях зависимым от одной уязвимости до установки патча.
  • Суммарные 10 218 802 человека, объявленные KVKK одним решением по 12 компаниям, показывают, что в Турции утечка, идущая от программного обеспечения в цепочке поставок, перешла порог административных санкций.
  • Рост месячных записей о программах-вымогателях в регионе с 17 до 357 и первое место Турции по нацеленности делают риск остановки производства в сетях обрабатывающей промышленности и логистики постоянным.

Один день, две разные меры

16 сентября 2026 года стало днём, на который пришлись четыре независимые друг от друга записи. По словам министра по цифровым делам Тайваня Линь И-цзин, на встречах в Вашингтоне прозвучало, что страна сталкивается примерно с 2,6 млн кибератак в сутки. Американское Агентство по кибербезопасности и безопасности инфраструктуры CISA внесло уязвимость CVE-2026-76460 в продукте Cisco Identity Services Engine в каталог известных эксплуатируемых уязвимостей с оценкой 10 баллов из 10 по шкале CVSS. Орган по защите персональных данных решением № 2026/2039 опубликовал уведомления об утечках данных в 12 компаниях; в 11 компаниях, где число удалось установить, затронуты 10 218 802 человека. CloudSEK сообщила, что нацеленная на Ближний Восток активность программ-вымогателей выросла с 17 записей в базе данных об угрозах в апреле 2025 года до 357 записей в июне 2026 года, то есть более чем в 20 раз.

Эти четыре цифры не лежат на одной шкале. 2,6 млн — мера объёма; она опирается на собственные измерения министерства и не подтверждена третьей стороной. Поскольку объём включает и трафик автоматического сканирования, он может служить обоснованием бюджета на защиту, но не показывает точку слома. CVSS 10,0 — мера структурная: она означает, что неаутентифицированный удалённый злоумышленник одним подготовленным запросом обходит аутентификацию в веб-интерфейсе управления и выполняет команды с правами root. Сумма в 10 218 802 человека — тоже мера, переходящая порог: собранное в одном решении Совета число превращает случай из технического инцидента в регуляторное дело.

Мишенью стала сама идентификация

CVE-2026-76460 возникает из-за неправильного использования привилегированных API в Cisco ISE. По данным BleepingComputer, затронуты версии 3.1, 3.2, 3.3, 3.4 и 3.5, а также ISE Passive Identity Connector; исправления вышли в 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Временного обходного решения нет; SecurityWeek пишет, что до установки патча удалённую эксплуатацию можно блокировать инфраструктурными списками контроля доступа. Группа реагирования на инциденты безопасности продуктов Cisco PSIRT подтвердила активную эксплуатацию, не назвав злоумышленника. В том же предупреждении CISA добавила в каталог и уязвимость неверных разрешений по умолчанию CVE-2026-87886 в продукте Acronis Backup.

Разница здесь — в функции продукта. ISE — центральный компонент, определяющий, кто и к какому ресурсу получает доступ в корпоративных сетях; его захват означает переход к злоумышленнику не одного сервера, а всего решения о доступе. Остальные записи той же недели указывают на тот же уровень: в уведомлениях KVKK отмечено, что в некоторых компаниях утекли сводные данные входа и паролей, средняя оценка CVSS девяти уязвимостей, изученных CloudSEK, рассчитана в 9,2, а на тайваньской стороне повестка сместилась к постквантовой криптографии и аутентификации. Поверхность атаки переносится с конечных устройств на уровень идентификации и доступа; на этом уровне одна ошибка обесценивает всю периметровую защиту. В датах источники расходятся: предупреждение CISA датировано 16 сентября, тогда как SecurityWeek указывает и бюллетень Cisco, и добавление в KEV 17 сентября; это расхождение не удалось подтвердить независимо.

Турция: одновременно жертва и точка концентрации

Крупнейшая утечка в списке KVKK произошла в компании Yeni Mağazacılık A.Ş., управляющей брендом Eve Kozmetik: затронуты имя, фамилия, адрес электронной почты и телефон 6 263 305 клиентов. За ней идут Shaya Mağazacılık с 2 298 726 человек и Deniz Deniz Butik Tekstil с 1 271 096; остальную часть списка составляют более мелкие уведомления — от 133 991 до 695 человек, а для İnternet Tekstil число пока не установлено. Общая причина, выделяющаяся в уведомлениях, — эксплуатация уязвимости в сторонней программной библиотеке. Являются ли эти 12 инцидентов частью одной кампании, независимо подтвердить не удалось; однако повторение общей причины показывает, что один компонент способен одновременно раскрыть десятки компаний.

Региональная картина смотрит в ту же сторону. В отчёте CloudSEK, охватывающем период с апреля 2025 года по 31 августа 2026 года, на первом месте Израиль с 7112 записями; Турция вторая, далее идут Иран, Объединённые Арабские Эмираты и Саудовская Аравия. Для ОАЭ зафиксировано 2588, для Саудовской Аравии — 1880 индикаторов активности; 37,8% региональной хактивистской активности была направлена против Израиля. По данным The National, Турция занимает первое место в регионе по нацеленности программ-вымогателей; выделяющиеся отрасли — обрабатывающая промышленность, строительство, оборона и логистика. То есть Турция вторая по общему объёму угроз и первая по атакам с шифрованием ради выкупа. Это расхождение указывает на то, что злоумышленники видят в Турции не столько политическую мишень, сколько промышленную сеть, способную платить. Самым насыщенным месяцем по общей активности стал март 2026 года с 2245 записями.

Защита расходится по институциональному потенциалу

Главный разлом — в распределении не угрозы, а защиты. CISA обязала федеральные гражданские исполнительные ведомства закрыть уязвимость в течение 3 дней; этот срок идёт из директивы BOD 26-04 и связывает только федеральные учреждения. Для операторов энергетики, здравоохранения, телекоммуникаций и финансов, работающих с тем же продуктом, обязывающего графика нет. Компании из списка KVKK находятся на другом конце шкалы: преимущественно розница и текстиль, от уведомления на 695 человек до уведомления на 6,3 млн, в большинстве своём средние предприятия без собственной службы безопасности. Один и тот же класс уязвимости встречает срок установки патча, который в зависимости от институционального потенциала колеблется от трёх дней до месяцев.

Стоимость на стороне нападения при этом снижается. CloudSEK сообщила, что MuddyWater использовала модель Google Gemini для разработки инструментов атаки, а APT42 — искусственный интеллект для создания фишинговых сообщений; по словам Линь, злоумышленники начали применять искусственный интеллект, чтобы сделать атаки эффективнее. В ОАЭ число ежедневных попыток взлома выросло с 200 000 до войны примерно до 800 000, а один злоумышленник потребовал у частной компании выкуп свыше 5 млн долларов. Стоимость подготовки падает, а стоимость установки патчей остаётся прежней; ножницы раскрываются между этими двумя кривыми. Тайвань пытается закрыть их на государственном уровне: с OpenAI обсуждалось обнаружение уязвимостей, с Meta — аутентификация и противодействие мошенничеству, с Amazon — спутниковая связь. Однако ни в одном из двух источников не говорится об обязывающем соглашении; конкретный текст меморандума независимо подтвердить не удалось.

За чем следить

Определяющими будут три индикатора. Первый — число уязвимостей в продуктах управления идентификацией и доступом, попадающих в каталог KEV; именно эта серия покажет, был ли CVE-2026-76460 единичным случаем или первым примером целого класса. Второй — повторяется ли в последующих публичных уведомлениях KVKK обоснование через стороннюю программную библиотеку; если повторяется, цифра 10 218 802 окажется не потолком, а полом. Третий — динамика месячных региональных записей о программах-вымогателях относительно уровня в 357 в июне 2026 года. В этом докладе не приводится оценка прямых экономических издержек киберинцидентов; публично доступные данные запаздывают и неполны.

Вероятности

Сценарии

СценарийВероятностьТриггерВлияние на рынки
H1Рассеянные утечки, накопленные издержки50 %Уязвимость Cisco ISE массово сканируется на открытых в интернет экземплярах, крупные организации ставят патч вовремя; уведомления KVKK продолжаются в средних компаниях.Издержки накапливаются в расходах на патчи, соответствие требованиям и уведомления; публично заметного крупного перебоя не происходит.
H2Волна вымогательства через уровень идентификации30 %CVE-2026-76460 принимается группами вымогателей как путь первичного доступа, и месячные записи в регионе поднимаются выше уровня 357.В обрабатывающей промышленности, строительстве и логистике фиксируются случаи шифрования и остановки производства.
H3Регуляторное ужесточение13 %Проверки KVKK завершаются административными штрафами, и на повестку выходит обязательная инвентаризация сторонних компонентов.Нагрузка по уведомлениям и проверкам ложится на средние компании издержками выше их нынешнего потенциала безопасности.
H4Видимый перебой в критической инфраструктуре7 %У оператора телекоммуникаций, энергетики или порта с захваченной инфраструктурой идентификации происходит публично заметная операционная остановка.Перебой длится несколько дней и запускает национальное регулирование обязательных патчей и уведомлений.

Модуль A

Матрица ограничений

СРЕДНЕЕ СТРУКТ. 4,5 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.

Структурные ограниченияустойчивые · не зависят от воли участников

  • Временного обходного решения нет

    5/5

    Для CVE-2026-76460 нет решения, кроме патча; затронуты все версии Cisco ISE с 3.1 по 3.5 и ISE Passive Identity Connector.

  • Центральность уровня идентификации

    5/5

    Захват с правами root компонента, принимающего решение о доступе из одной точки, обнуляет эффект периметровой защиты и сегментации сети.

  • Обязательство только для федеральных ведомств · США

    4/5

    BOD 26-04 устанавливает трёхдневный срок патча для федеральных гражданских исполнительных ведомств США; для операторов энергетики, здравоохранения и телекоммуникаций, использующих тот же продукт, обязывающего графика нет.

  • Концентрация поставщиков · Турция

    4/5

    Общая причина, выделяющаяся в уведомлениях KVKK, — уязвимость сторонней программной библиотеки; один компонент одновременно раскрыл 12 компаний.

Операционное трениевременное · ослабевает со временем

  • Окно установки патча дни

    4/5

    Пока после публикации патча в обращение попадают коды подтверждения концепции, график обновления в средних компаниях растягивается на недели.

  • Срок уведомления и проверки недели

    3/5

    Проверки KVKK продолжаются, а для İnternet Tekstil число затронутых лиц пока не установлено; итоговая оценка воздействия запаздывает.

  • Масштаб без службы безопасности месяцы

    3/5

    Большинство компаний в списке — от уведомления на 695 человек до уведомления на 6 263 305 человек — не располагают собственными возможностями для операций по безопасности.

  • Стоимость перехода на постквантовую криптографию месяцы

    2/5

    Переход на постквантовую криптографию, попавший в повестку Тайваня и США, ставит тот же вопрос о стоимости обновления и для государственной и финансовой инфраструктуры Турции.

Модуль B

Сигнал и шум

СИГНАЛ 50 % · ШУМ 50 %

  • СИГНАЛ

    Мишенью zero-day стала сама инфраструктура идентификации

    CVE-2026-76460 в Cisco ISE получила 10 баллов из 10 по шкале CVSS; затронуты версии с 3.1 по 3.5, временного обходного решения нет.

    CISA — в каталог KEV добавлены две уязвимости

  • СИГНАЛ

    В Турции утечка данных перешла регуляторный порог одним решением

    KVKK решением № 2026/2039 опубликовал уведомления 12 компаний; в 11 компаниях, где число удалось установить, затронуты 10 218 802 человека, крупнейшее уведомление — на 6 263 305 человек.

    Memurlar.Net — сообщение KVKK

  • СИГНАЛ

    Региональный объём программ-вымогателей вырос структурно

    Месячные записи выросли с 17 в апреле 2025 года до 357 в июне 2026 года; пик общей активности — 2245 записей в марте 2026 года, и Турция на первом месте по нацеленности вымогателей.

    The National — Активность программ-вымогателей на Ближнем Востоке растёт

  • ШУМ

    Восприятие числа ежедневных атак как меры уровня угрозы

    Цифра 2,6 млн в сутки опирается на собственные измерения министерства, не подтверждена третьей стороной и включает трафик автоматического сканирования; сама по себе она не показывает точку слома.

    Focus Taiwan (CNA) — Визит цифрового министра в США

  • ШУМ

    Предположение, что с выходом патча дело закрыто

    Трёхдневный срок связывает только федеральные гражданские ведомства США; исправления вышли в пяти отдельных линиях версий, и для частных операторов обязывающего графика нет.

    SecurityWeek — экстренный патч для zero-day в Cisco ISE

  • ШУМ

    Ожидание, что из контактов в Вашингтоне вышла обязывающая рамка

    Ни в одном из сообщений Focus Taiwan и Taipei Times нет подписанного текста меморандума; переговоры остались в рамках обмена данными об угрозах и сценарных учений.

    Taipei Times — Контакты цифрового министра в США

Модуль C

Выводы по классам активов и позиционированию

Класс активовЭкспозицияКанал трансмиссииH1H2H3H4ОжидаемоеУверенностьГоризонтЧто отслеживать
АкцииУслуги кибербезопасности и управления идентификациейКорпоративные расходы на патчи, обновление инфраструктуры идентификации и соответствие требованиям+++++++1,37●●3–12 мес.Число уязвимостей продуктов идентификации, добавленных в каталог KEV
КредитКредитный риск турецких розничных и текстильных компанийАдминистративный штраф, потеря доверия клиентов и стоимость уведомлений−−1,13●●3–12 мес.Последующие публичные уведомления и санкционные решения KVKK
Фрахт и страхованиеПремии по киберстрахованиюЧастота случаев с программами-вымогателями и нацеленность на промышленность, строительство и логистику+++++++1,37●●3–12 мес.Динамика месячных региональных записей о вымогателях относительно уровня 357
ВолатильностьВолатильность региональных фондовых рынковПублично заметный операционный перебой в критической инфраструктуре0+0+++0,44●●0–3 мес.Сообщение об остановке кибернетического происхождения у оператора связи, энергетики или порта
КредитПремия за страновой риск ТурцииОтражение плотности утечек данных и перебоев инфраструктуры на восприятии внешнего финансирования00−−0,44●●3–12 мес.Положение пятилетнего CDS Турции относительно порога в 350 базисных пунктов

Как читать: ++ сильная структурная поддержка · + поддержка · 0 нейтрально · − давление · −− сильное давление. «Ожидаемое» — направление, взвешенное по вероятностям сценариев. H1: Рассеянные утечки, накопленные издержки · H2: Волна вымогательства через уровень идентификации · H3: Регуляторное ужесточение · H4: Видимый перебой в критической инфраструктуре.

Общий анализ на уровне классов активов с учётом сценариев. Не содержит конкретных ценных бумаг, целевых цен или сроков сделок и не является индивидуальной инвестиционной рекомендацией (Закон Турции № 6362 «О рынках капитала»).

Триггеры

Пороги для наблюдения

ПоказательПорогСегодняЗначение
5-летний CDS Турции> 350233Если порог превышен, это читается так: перебой в критической инфраструктуре кибернетического происхождения начинает отражаться на стоимости внешнего финансирования Турции, то есть досье перестаёт быть техническим и становится макроэкономической статьёй риска.

Источники

  1. CISA — в каталог KEV добавлены две уязвимости, 16 сентября 2026 года
  2. SecurityWeek — экстренный патч для zero-day в Cisco ISE
  3. BleepingComputer — Cisco предупреждает о zero-day в ISE максимальной степени серьёзности
  4. Memurlar.Net — KVKK сообщила: похищены данные 12 компаний
  5. Yeniçağ — KVKK сообщила: похищены данные 12 компаний
  6. The National — Активность программ-вымогателей на Ближнем Востоке растёт
  7. Arabian Reseller — CloudSEK: региональная активность вымогателей выросла более чем в 20 раз
  8. Focus Taiwan (CNA) — ИИ и кибербезопасность на повестке визита цифрового министра в США
  9. Taipei Times — Сотрудничество по ИИ и кибербезопасности на контактах цифрового министра в США

Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты

Связанные доклады

IVМакро и долг·Анализ·Турция и сопредельные страны

Что внутри растущего индекса доверия в Турции: расходы переносятся вперёд, энергетический шок копится у производителя

Потребительское доверие в сентябре поднялось до 91,9 — максимума с июля 2018 года. Но единственный субиндекс выше порога 100 — намерение тратить на товары длительного пользования, а индекс текущего материального положения оказался единственной снизившейся позицией.

Отдел Турции и сопредельных стран · 22 сентября 2026 г. · 10 мин

IГеоэкономика·Углубленный анализ·Турция и сопредельные страны

От поражённой установки перегонки до дизеля по 100 лир: потери российской переработки и трёхканальный счёт Турции

Украинские беспилотники срезают мощности российской переработки, Москва закрывает экспорт, Турция теряет половину квоты на поставки. Но 100 лир на заправке — сумма не одного шока, а трёх отдельных каналов.

Отдел Турции и сопредельных стран · 18 сентября 2026 г. · 12 мин

IVМакро и долг·Анализ·Турция и сопредельные страны

Три центробанка ужесточают политику в одну неделю: ответ ставкой на шок предложения и потоки carry trade в Турцию

ФРС повысила ставку 16 сентября, ЕЦБ — 10 сентября; Банк Японии, как ожидается, сделает это 18 сентября. На фоне роста мировых ставок разрыв реальных ставок в пользу Турции сужается сам собой.

Отдел макроэкономики и долговых рынков · 16 сентября 2026 г. · 9 мин