Времевият прозорец за реагиране на новооткрити пропуски в сигурността става все по-кратък. Кодът за експлоатиране може да се появи бързо, възможността за експлоатация може да бъде тествана малко след разкриването, а организациите трябва да се справят с нарастващ брой слабости. Докладът на Rapid7 за ландшафта на заплахите за второто тримесечие на 2026 г. отчита 8 539 разкрити уязвимости с висока и критична степен на сериозност – два пъти повече от регистрираните година по-рано.
Това увеличение засилва натиска върху процеса по инсталиране на корекции за сигурност, при който екипите трябва да решат кои проблеми изискват незабавно внимание. Оценката за сериозност на дадена уязвимост може да помогне за това решение, но изложеността и достъпността също са от значение. Пропуск в система с достъп до интернет може да представлява различен проблем за сигурността в сравнение с такъв, до който атакуващите нямат лесен достъп.
„Екипите по сигурността гонят призраци, ако смятат, че са „защитени“ само чрез затваряне на билети въз основа на CVSS резултати. Давим се в потоп от разкрития, а времето между появата на корекция за сигурност и превръщането на експлойта в оръжие се сви почти до нула“, заявява Кристиан Беек, вицепрезидент на Rapid7 Labs.
„Ако все още разчитате на периодични цикли за обновяване, докато вашият противник автоматизира своята верига на атаката (kill chain), вие не управлявате риска, а просто субсидирате научноизследователската дейност на атакуващите. Спрете да събирате CVE и се съсредоточете върху уязвимите точки, които наистина имат значение.“
Атакуващите имат все по-голям достъп до публично достъпна информация и инструменти, които им помагат да тестват новоразкрити слабости. Броят на новите уязвимости с публично достъпен концептуален код се е увеличил с 76% в сравнение с второто тримесечие на 2025 г., което обогатява набора от уязвимости, които могат да бъдат по-лесно тествани или превърнати в оръжие.
Някои пропуски изискват минимално съдействие от жертвата
От новоексплоатираните уязвимости, проследени през тримесечието, 62% са били експлоатируеми по мрежов път и не са изисквали нито удостоверяване, нито взаимодействие с потребителя. Тези слабости могат да осигурят на атакуващия път към компрометираната система, без да е необходимо предварително да придобива идентификационни данни за вход или да убеждава някого да отвори файл или да кликне върху връзка. Този дял е нараснал в сравнение със същия период на предходната година.
Устройствата с достъп до интернет изискват специално внимание в тази среда. VPN системи, портали за отдалечен достъп, уеб сървъри, рутери и друга изложена инфраструктура могат да се превърнат в входна точка, когато уязвима програма е достъпна от интернет.
Организациите могат да намалят тази изложеност, като поддържат точен опис на външно достъпните системи, идентифицират уязвимостите, които могат да бъдат достигнати, и налагат удостоверяване на изложените крайни точки.
Атакуващите се насочват към хората
Техниките за фалшиви CAPTCHA и ClickFix съставляват 31.8% от наблюдаваните случаи на реагиране на инциденти през тримесечието. Тези атаки обикновено представят на потребителите инструкции, които изглеждат като решение на проблем с браузъра или завършване на стъпка за проверка. Следването на тези инструкции може да доведе до изпълнение на злонамерени команди на устройството.
Социалното инженерство също се премести в Microsoft Teams. Това дава на киберпрестъпниците още едно място за контакт със служителите чрез комуникация, която може да изглежда така, сякаш идва от позната работна услуга.
След като бъде установен достъп, злонамерените субекти продължават да се фокусират върху ескалиране на привилегии и придвижване по-дълбоко в мрежите. Събирането на идентификационни данни, злоупотребата с инструменти за отдалечено управление и експлоатирането на софтуер с достъп до интернет остават често срещани техники.
Рансъмуерът остава част от работното ежедневие
Съединените щати са регистрирали 881 вписани жертви на рансъмуер през тримесечието – най-големият брой за която и да е държава и приблизително девет пъти повече от 99-те регистрирани в Германия. Индия отчита 35 вписани жертви, а Тайланд – 15. Бизнес услугите и здравеопазването са идентифицирани като най-често атакуваните сектори.
Държавно спонсорирани групи, свързани с Иран, Северна Корея и Русия, проведоха продължителни кампании, засягащи финансите, държавното управление, енергетиката, производството, технологиите, здравеопазването, телекомуникациите, цифровата инфраструктура, образованието и отбраната.
Дейността на свързаната с Русия група APT28 включваше експлоатиране на рутери за малки и домашни офиси за DNS компрометиране, което може да изложи на риск токени за удостоверяване и пароли. Дейността на Иран включваше насочване към промишлени системи за контрол и оперативни технологии в Съединените щати.
Експлойтите циркулират в ъндърграунд средите
Черните пазари предоставят друг канал за информация за уязвимости и достъп. Мониторингът през тримесечието идентифицира списъци с експлойти и достъп в 20 ъндърграунд източника.
Повечето от наблюдаваните за търговия уязвимости вече са имали публично достъпен концептуален код, докато някои са били включени в каталога на Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) за известни експлоатирани уязвимости. Голяма част от тях също са класифицирани като мрежови уязвимости, които не изискват удостоверяване или взаимодействие с потребителя.
Устройствата в периферията на мрежата, изложени на интернет, остават област от особена загриженост. Препоръчителните мерки включват описване и коригиране на уязвимости в SSL-VPN системи, RDP портали и уеб сървъри, ротация на идентификационни данни и прилагане на многофакторно удостоверяване (MFA) за отдалечен достъп.