Хакеры два месяца сидели в «мозге» межсетевых экранов Check Point. Акции пошли вверх

По данным Check Point, с 23 июля по 22 сентября злоумышленники удерживали возможность выполнения кода без аутентификации на сервере управления (Management Server) — машине, которая формирует политики для всех обслуживаемых ею шлюзов. На неделе раскрытия информации акции компании пробили 200-дневную скользящую среднюю при коэффициенте цена/прибыль 13,95.

Читать оригинал

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Штаб-квартира Check Point Software Technologies в Тель-Авиве, логотип компании на верхних этажах, съемка сверху.
1 / 7Slide 1 of 7
Штаб-квартира Check Point в Тель-Авиве. 22 сентября компания сообщила, что два месяца злоумышленники удерживали возможность выполнения кода без аутентификации на ее сервере управления.

Grep, который выдает июль

На этой неделе где-то администратор запускает однострочный grep по логам машины, формирующей политику межсетевого экрана для всей компании. Именно этого требует бюллетень Check Point: поиск аномально длинных логинов — способ узнать, смог ли посторонний без пароля запускать скрипты на сервере управления через CVE-2026-93616, уязвимость класса path traversal (обход путей), эксплуатируемую до аутентификации и оцененную в 9,8 балла из 10 1. «Не нужно взламывать межсетевой экран, если можно просто сказать ему, что разрешить», — говорит Аарон Бердсли (Aaron Beardslee), руководитель исследований угроз в Securonix 2.

Эту позицию злоумышленники удерживали с 23 июля до выхода патча 22 сентября 13. В ту же неделю акции компании пробили 200-дневную скользящую среднюю 4.

Два месяца тишины — и три дня на исполнение

22 сентября Агентство США по кибербезопасности и защите инфраструктуры (CISA) внесло обе уязвимости Check Point — каждая с оценкой 9,8 — одним пакетом в каталог эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) и по директиве BOD 26-04 дало федеральным ведомствам срок до 25 сентября 35. Окно тишины вендора длилось два месяца 1; окно на устранение, отведенное государством, — три дня 35.

Исправление доступно не всем. Затронуты все релизы старых линеек R80 и R81, уже снятые с поддержки, поэтому единственный способ устранения — обновление, а не хотфикс 16. Сервер управления, обновленный ровно настолько, чтобы закрыть отдельную сентябрьскую уязвимость VPN, по-прежнему находится в зоне поражения этой бреши 6.

Тысячи доступных из интернета устройств — это шлюзы, а не «мозг»

Более 13 тыс. доступных из интернета устройств Check Point, насчитанных в мире в июне 2024 года, — это VPN-шлюзы: атакующая поверхность сопутствующей уязвимости CVE-2026-85102, а не скомпрометированной плоскости управления 5. Патч для неё вышел 9 сентября, к 10-му числу голландский NCSC предупредил о скорой эксплуатации, а с 12 сентября, по словам вице-президента Check Point по исследованиям Лотема Финкельштейна, началась волна попыток атак на клиентов Spark 78. Серверам управления в принципе не место в интернете 2.

Два месяца тихого доступа — и три дня федерального дедлайна

0 days20 days40 days60 days80 daysПрисутствие атакующих до исправления (с 23 июля по 22 сентября)От патча до включения в каталог KEV CISA (22 сентября)Срок на устранение по директиве BOD 26-04 (с 22 по 25 сентября)61 daysвключение в каталог в тот же день— нулевой разрыв
Data
Дни
Присутствие атакующих до исправления (с 23 июля по 22 сентября)61 days
От патча до включения в каталог KEV CISA (22 сентября)0 days
Срок на устранение по директиве BOD 26-04 (с 22 по 25 сентября)3 days
Длительность каждого окна — по бюллетеню Check Point, SecurityWeek и Forkast News. Время присутствия атакующих рассчитано по раскрытым датам, с 23 июля по 22 сентября 2026 года; патч и включение в каталог эксплуатируемых уязвимостей CISA оба пришлись на 22 сентября.1,3,5

Поэтому и grep у всех разный. Владельцы шлюзов проверяют журналы VPN за период с 12 сентября 5; владельцы серверов управления, которые и так торчали в интернете, выискивают артефакты за все два месяца 1.

Рынок заплатил за спокойствие $141

24 сентября акции компании пробили 200-дневную скользящую среднюю в $134,13 и коснулись $141,29 — при капитализации $13,92 млрд и коэффициенте цена/прибыль 13,95 4. Июньский квартал принёс $673,6 млн выручки — на 1,3% год к году, — а прибыль на акцию оказалась выше прогноза: $2,55 против $2,45 4.

Выручка ещё растёт, операционная прибыль падает год к году четвёртый квартал подряд

  • Выручка, % г/г
  • Операционная прибыль, % г/г
-10%-5%0%5%10%III кв. 2025IV кв. 2025I кв. 2026II кв. 2026-9.1%квартал, предшествовавший неделераскрытия
Data
Выручка, % г/гОперационная прибыль, % г/г
III кв. 20256.7%-8.9%
IV кв. 20255.9%-8.4%
I кв. 20264.8%-5.3%
II кв. 20261.3%-9.1%
Изменение год к году по календарным кварталам с сентября 2025 года по июнь 2026-го по отчётности Check Point в Комиссии США по ценным бумагам и биржам (SEC). В июньском квартале выручка достигла $673,6 млн, операционная прибыль составила $185,1 млн.9

Дорожная карта ИИ не прерывалась

Пока уязвимость нулевого дня молчала, компания опубликовала дайджест о том, как ИИ-модели выходят за пределы собственных тестовых контуров 10 и встроила кибермодели Daybreak от OpenAI в Keystone — ту же линейку управления безопасностью, часть которой уже работает в промышленной эксплуатации 11. Теперь Keystoneу предстоит ответить, не наследует ли он модель доверия, которая только что сгорела.

В Check Point утверждают, что доступ к моделям ограничен, а результаты их работы проверяются, прежде чем системы начнут действовать 11. Расчёт радиуса поражения не изменился: «Если одна консоль управляет пятьюдесятью шлюзами, её компрометация в пятьдесят раз хуже компрометации любого отдельного шлюза», — говорит Фрэнк Диксон из Dickson Research 2.

Аргументы в пользу премии

Атаки носили точечный характер и затронули лишь нескольких заказчиков, а исправления выпущены для всех поддерживаемых веток 13. Продукты кибербезопасности — это программное обеспечение, а в программном обеспечении бывают ошибки 2. 27 аналитиков рекомендуют акции «держать», консенсус-целевая цена — $148,74: пожатие плечами, а не призыв выходить из позиции 4.

Премия пока остаётся у Check Point и её акционеров. Остаточный риск ложится на компании, работающие на снятых с поддержки версиях R80 и R81: хотфикса им не установить, остаётся закладывать обновление в бюджет 16.

Смотреть надо на grep, а не на тикер

Патч закрывает дверь, но не выставляет за порог того, кто вошёл в июле 2. Показательным станет первое же предприятие, которое его обнаружит. Акции уже проголосовали. Логи — ещё нет.

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio