Скритите промени в каталога KEV на CISA

Скритите промени в каталога Known Exploited Vulnerabilities показват как настъпателната активност на рансъмуер операторите надминава реакцията на защитниците и изисква нови инструменти за наблюдение.

През 2025 г. 59 уязвимости в каталога CISA KEV (Known Exploited Vulnerabilities) бяха тихо променени от „Unknown“ на „Known Ransomware Use“. Тези промени, известни като „silent flips“, сигнализират, че рансъмуер оператори вече експлоатират тези уязвимости, но няма публично известие или alert – промяната е единствено в JSON полето на каталога.

Защо „silent flips“ са важни

Създателите на KEV добавиха полето knownRansomwareCampaignUse през октомври 2023 г., за да помогнат на организациите при приоритизация на обновленията. Въпреки това:

  • Когато статусът се променя тихо, много екипи не забелязват актуализацията.

  • Промяната е материална за оценката на риска и приоритизацията на обновленията трябва да се коригира.

  • Този феномен разкрива слепи точки в начина, по който организациите консумират threat intelligence.

Най-засегнати вендори и уязвимости

  • Microsoft – 16 CVE-та (SharePoint, Print Spooler, Group Policy, Mark-of-the-Web bypass, Kernel и др.)

  • Ivanti – 6 CVE-та (Connect Secure auth bypass, command injection, SSRF)

  • Fortinet – 5 CVE-та (FortiOS SSL-VPN heap overflow)

  • Palo Alto Networks – 3 CVE-та (PAN-OS auth bypass, GlobalProtect command injection)

  • Zimbra – 3 CVE-та, все още използвани за компромиси с имейл сървъри

Видовете уязвимости включват authentication bypasses, RCE (remote code execution) и други, които позволяват на рансъмуер оператори бързо да проникнат в мрежите.

Таргетирани устройства

  • 19 от 59 уязвимости засягат network security appliances – устройства, предназначени да защитават организациите.

  • Уязвимости в legacy софтуер като Adobe Reader от предишни години внезапно стават релевантни за рансъмуер.

  • Около 41% от flip-овете се случват през май 2025 г.

Времева динамика

  • Най-бързо засечен flip: 1 ден

  • Най-бавно засечен flip: 1,353 дни

  • Сред най-често „флипащи“ типове: authentication bypass (14%)

Това показва, че рансъмуер операторите адаптират експлойтите си много по-бързо от защитниците, които разчитат на реактивни patching процеси.

Какво могат да направят защитниците

  • Следете knownRansomwareCampaignUse и реагирайте, когато се променя от „Unknown“ на „Known“.

  • Не пренебрегвайте обновленията на уязвимости само защото първоначално не са маркирани като ransomware релевантни.

  • GreyNoise предоставя RSS feed, който уведомява при всяка промяна на ransomware флага:
    https://kev.labs.greynoise.io/kev-ransom-feed.rss

Примери от последните flips (28 януари 2026)

  • CVE-2024-49039 – Microsoft Windows Task Scheduler Privilege Escalation

  • CVE-2024-51567 – CyberPanel Incorrect Default Permissions

  • CVE-2024-9680 – Mozilla Firefox Use-After-Free

  • CVE-2024-30088 – Microsoft Windows Kernel TOCTOU Race Condition

По-голямата картина

Този феномен показва слепи точки в threat intelligence потреблението. Организациите са добри в реагиране на нови разкрития, но често не следят как характеризацията на съществуващите уязвимости се променя с времето. Информацията от CISA е ценна само ако се наблюдава разликата („delta“), а не само заглавията.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640