Скритите промени в каталога Known Exploited Vulnerabilities показват как настъпателната активност на рансъмуер операторите надминава реакцията на защитниците и изисква нови инструменти за наблюдение.
През 2025 г. 59 уязвимости в каталога CISA KEV (Known Exploited Vulnerabilities) бяха тихо променени от „Unknown“ на „Known Ransomware Use“. Тези промени, известни като „silent flips“, сигнализират, че рансъмуер оператори вече експлоатират тези уязвимости, но няма публично известие или alert – промяната е единствено в JSON полето на каталога.
Защо „silent flips“ са важни
Създателите на KEV добавиха полето knownRansomwareCampaignUse през октомври 2023 г., за да помогнат на организациите при приоритизация на обновленията. Въпреки това:
-
Когато статусът се променя тихо, много екипи не забелязват актуализацията.
-
Промяната е материална за оценката на риска и приоритизацията на обновленията трябва да се коригира.
-
Този феномен разкрива слепи точки в начина, по който организациите консумират threat intelligence.
Най-засегнати вендори и уязвимости
-
Microsoft – 16 CVE-та (SharePoint, Print Spooler, Group Policy, Mark-of-the-Web bypass, Kernel и др.)
-
Ivanti – 6 CVE-та (Connect Secure auth bypass, command injection, SSRF)
-
Fortinet – 5 CVE-та (FortiOS SSL-VPN heap overflow)
-
Palo Alto Networks – 3 CVE-та (PAN-OS auth bypass, GlobalProtect command injection)
-
Zimbra – 3 CVE-та, все още използвани за компромиси с имейл сървъри
Видовете уязвимости включват authentication bypasses, RCE (remote code execution) и други, които позволяват на рансъмуер оператори бързо да проникнат в мрежите.
Таргетирани устройства
-
19 от 59 уязвимости засягат network security appliances – устройства, предназначени да защитават организациите.
-
Уязвимости в legacy софтуер като Adobe Reader от предишни години внезапно стават релевантни за рансъмуер.
-
Около 41% от flip-овете се случват през май 2025 г.
Времева динамика
-
Най-бързо засечен flip: 1 ден
-
Най-бавно засечен flip: 1,353 дни
-
Сред най-често „флипащи“ типове: authentication bypass (14%)
Това показва, че рансъмуер операторите адаптират експлойтите си много по-бързо от защитниците, които разчитат на реактивни patching процеси.
Какво могат да направят защитниците
-
Следете knownRansomwareCampaignUse и реагирайте, когато се променя от „Unknown“ на „Known“.
-
Не пренебрегвайте обновленията на уязвимости само защото първоначално не са маркирани като ransomware релевантни.
-
GreyNoise предоставя RSS feed, който уведомява при всяка промяна на ransomware флага:
https://kev.labs.greynoise.io/kev-ransom-feed.rss
Примери от последните flips (28 януари 2026)
-
CVE-2024-49039 – Microsoft Windows Task Scheduler Privilege Escalation
-
CVE-2024-51567 – CyberPanel Incorrect Default Permissions
-
CVE-2024-9680 – Mozilla Firefox Use-After-Free
-
CVE-2024-30088 – Microsoft Windows Kernel TOCTOU Race Condition
По-голямата картина
Този феномен показва слепи точки в threat intelligence потреблението. Организациите са добри в реагиране на нови разкрития, но често не следят как характеризацията на съществуващите уязвимости се променя с времето. Информацията от CISA е ценна само ако се наблюдава разликата („delta“), а не само заглавията.









