Пойманы с поличным: как «горшочек с мёдом» Amazon вскрыл два zero-day до релиза
Пока CISA и вендоры готовят бюллетени, настоящая киберохота идёт в "полях". Команда Threat Intelligence из Amazon засекла неизвестную (но очень скилловую) группу хакеров, эксплуатирующую две свежайшие дыры в святая святых корпоративных сетей:
Citrix NetScaler (CVE-2025-5777, он же "Citrix Bleed 2")
Cisco ISE (CVE-2025-20337)
И если первая "просто" критическая, то уязвимость в Cisco получила CVSS 10.0 — максимальный балл, "открой дверь ногой и возьми рута".
Вся соль в том, как их поймали. Атаку обнаружила гигантская сеть-приманка (honeypot) Amazon под названием MadPot. Десятки тысяч сенсоров MadPot зафиксировали попытки эксплуатации до того, как Citrix и Cisco официально признали проблему и выпустили патчи.
Атакующие — не новички: использовали кастомные вебшеллы (привет, Java reflection и Tomcat), хитрые методы шифрования и показали глубокое знание архитектуры ISE. Но что странно: при всём уровне подготовки (уровень APT), атака была нецелевой, "ковровой". Это как если бы элитный взломщик сейфов начал дёргать ручки всех подряд квартир в подъезде. Возможно, злоумышленники просто "прогревали" свои новые эксплойты.
Для нас, инженеров, это звонок: во-первых, патчимся немедленно. Во-вторых, респект Amazon — их проактивная защита сработала как идеальная сигнализация.
Post #26
59

- ❤ 1