Уязвимости почтовых шлюзов и переход на AI-защиту корпоративной переписки
Патч для Cisco Secure Email Gateway и попутные сигналы рынка…

По данным Help Net Security, Cisco выпустила патч для уязвимости нулевого дня в шлюзе электронной почты, которая уже эксплуатировалась злоумышленниками. Это не рядовая плановая правка — закрыт вектор, через который атакующий, вероятнее всего, получал контроль над MTA на периметре организации. В обзоре недели также упоминается инцидент в Revolut, но детали доступных источников не раскрывают.
Что произошло на периметре
Уязвимость затронула компоненты обработки входящей почты Cisco. Эксплуатация нулевого дня на почтовом шлюзе — наиболее болезненный сценарий: компрометация одного узла даёт доступ к потоку сообщений всей организации, включая возможность перехвата, подмены и ретрансляции фишинга «от своего имени». Версии ПО, затронутый вектор и идентификатор CVE в открытых сниппетах не приводятся — отнеситесь к этому как к триггеру для немедленной сверки установленных сборок с advisory Cisco.
Проверьте инвентаризацию устройств Secure Email Gateway (ранее IronPort ESA, AsyncOS). Наложите правило deny до подтверждения совпадения версии. Зафиксируйте факт обращения к порталу обновлений в SIEM.
Что смотреть в отчётности рынка
TipRanks фиксирует тренд на AI-driven email security, openPR.com публикует обзор рынка email-шифрования. Содержательных выдержек в доступных материалах нет — это аналитические сводки, а не уязвимости. Но сам вектор подтверждается практикой: если сигнатурные фильтры и репутационные списки перестают ловить целевой фишинг, остаются модели поведенческого анализа и шифрование канала «клиент — сервер — сервер — клиент».
Контрольный минимум
Запретите relay для неавторизованных отправителей. Проверьте записи SPF, DKIM и DMARC — политика на момент инцидента должна быть как минимум p=quarantine. PTR-запись для исходящего MTA обязана совпадать с A-записью и указывать на ваш домен. При наличии DMARC-отчётов — сопоставьте volume отправлений с легитимной активностью: всплеск failed DKIM в день инцидента сам по себе индикатор компрометации.
Детали по Cisco advisory ждите в ближайшие дни — публикация Help Net Security от 20 сентября фиксирует сам факт эксплуатации и выпуска патча, без раскрытия технических параметров.