II Кибервойна и критическая инфраструктура·Анализ·Турция и сопредельные страны
Уровень идентификации: 2,6 млн атак, одна уязвимость с CVSS 10,0 и утечка данных 10 218 802 человек
Четыре записи, опубликованные в один день, показывают, что поверхность атаки смещается к уровню идентификации и доступа, а защита расходится от трёх дней до месяцев в зависимости от институционального потенциала.
Отдел киберугроз и критической инфраструктуры · 18 сентября 2026 г. · 9 мин чтения · 9 источников

Почему это важно
Цифра Тайваня в 2,6 млн атак в сутки — мера объёма; уязвимость Cisco ISE с оценкой CVSS 10,0 и утечка данных 10 218 802 человек, объявленная KVKK одним решением, — меры порога. Точка слома не в объёме, а в том, что мишенью стала сама инфраструктура идентификации, и в том, что трёхдневный срок обязательного патча связывает только федеральные ведомства США. В этой картине Турция одновременно жертва — со списком из 12 компаний — и точка концентрации, занимая первое место в регионе по нацеленности программ-вымогателей.
Последствия
- Отсутствие временного обходного решения в версиях Cisco ISE с 3.1 по 3.5 оставляет всё решение о доступе в корпоративных сетях зависимым от одной уязвимости до установки патча.
- Суммарные 10 218 802 человека, объявленные KVKK одним решением по 12 компаниям, показывают, что в Турции утечка, идущая от программного обеспечения в цепочке поставок, перешла порог административных санкций.
- Рост месячных записей о программах-вымогателях в регионе с 17 до 357 и первое место Турции по нацеленности делают риск остановки производства в сетях обрабатывающей промышленности и логистики постоянным.
Один день, две разные меры
16 сентября 2026 года стало днём, на который пришлись четыре независимые друг от друга записи. По словам министра по цифровым делам Тайваня Линь И-цзин, на встречах в Вашингтоне прозвучало, что страна сталкивается примерно с 2,6 млн кибератак в сутки. Американское Агентство по кибербезопасности и безопасности инфраструктуры CISA внесло уязвимость CVE-2026-76460 в продукте Cisco Identity Services Engine в каталог известных эксплуатируемых уязвимостей с оценкой 10 баллов из 10 по шкале CVSS. Орган по защите персональных данных решением № 2026/2039 опубликовал уведомления об утечках данных в 12 компаниях; в 11 компаниях, где число удалось установить, затронуты 10 218 802 человека. CloudSEK сообщила, что нацеленная на Ближний Восток активность программ-вымогателей выросла с 17 записей в базе данных об угрозах в апреле 2025 года до 357 записей в июне 2026 года, то есть более чем в 20 раз.
Эти четыре цифры не лежат на одной шкале. 2,6 млн — мера объёма; она опирается на собственные измерения министерства и не подтверждена третьей стороной. Поскольку объём включает и трафик автоматического сканирования, он может служить обоснованием бюджета на защиту, но не показывает точку слома. CVSS 10,0 — мера структурная: она означает, что неаутентифицированный удалённый злоумышленник одним подготовленным запросом обходит аутентификацию в веб-интерфейсе управления и выполняет команды с правами root. Сумма в 10 218 802 человека — тоже мера, переходящая порог: собранное в одном решении Совета число превращает случай из технического инцидента в регуляторное дело.
Мишенью стала сама идентификация
CVE-2026-76460 возникает из-за неправильного использования привилегированных API в Cisco ISE. По данным BleepingComputer, затронуты версии 3.1, 3.2, 3.3, 3.4 и 3.5, а также ISE Passive Identity Connector; исправления вышли в 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 и 3.5 Patch 4. Временного обходного решения нет; SecurityWeek пишет, что до установки патча удалённую эксплуатацию можно блокировать инфраструктурными списками контроля доступа. Группа реагирования на инциденты безопасности продуктов Cisco PSIRT подтвердила активную эксплуатацию, не назвав злоумышленника. В том же предупреждении CISA добавила в каталог и уязвимость неверных разрешений по умолчанию CVE-2026-87886 в продукте Acronis Backup.
Разница здесь — в функции продукта. ISE — центральный компонент, определяющий, кто и к какому ресурсу получает доступ в корпоративных сетях; его захват означает переход к злоумышленнику не одного сервера, а всего решения о доступе. Остальные записи той же недели указывают на тот же уровень: в уведомлениях KVKK отмечено, что в некоторых компаниях утекли сводные данные входа и паролей, средняя оценка CVSS девяти уязвимостей, изученных CloudSEK, рассчитана в 9,2, а на тайваньской стороне повестка сместилась к постквантовой криптографии и аутентификации. Поверхность атаки переносится с конечных устройств на уровень идентификации и доступа; на этом уровне одна ошибка обесценивает всю периметровую защиту. В датах источники расходятся: предупреждение CISA датировано 16 сентября, тогда как SecurityWeek указывает и бюллетень Cisco, и добавление в KEV 17 сентября; это расхождение не удалось подтвердить независимо.
Турция: одновременно жертва и точка концентрации
Крупнейшая утечка в списке KVKK произошла в компании Yeni Mağazacılık A.Ş., управляющей брендом Eve Kozmetik: затронуты имя, фамилия, адрес электронной почты и телефон 6 263 305 клиентов. За ней идут Shaya Mağazacılık с 2 298 726 человек и Deniz Deniz Butik Tekstil с 1 271 096; остальную часть списка составляют более мелкие уведомления — от 133 991 до 695 человек, а для İnternet Tekstil число пока не установлено. Общая причина, выделяющаяся в уведомлениях, — эксплуатация уязвимости в сторонней программной библиотеке. Являются ли эти 12 инцидентов частью одной кампании, независимо подтвердить не удалось; однако повторение общей причины показывает, что один компонент способен одновременно раскрыть десятки компаний.
Региональная картина смотрит в ту же сторону. В отчёте CloudSEK, охватывающем период с апреля 2025 года по 31 августа 2026 года, на первом месте Израиль с 7112 записями; Турция вторая, далее идут Иран, Объединённые Арабские Эмираты и Саудовская Аравия. Для ОАЭ зафиксировано 2588, для Саудовской Аравии — 1880 индикаторов активности; 37,8% региональной хактивистской активности была направлена против Израиля. По данным The National, Турция занимает первое место в регионе по нацеленности программ-вымогателей; выделяющиеся отрасли — обрабатывающая промышленность, строительство, оборона и логистика. То есть Турция вторая по общему объёму угроз и первая по атакам с шифрованием ради выкупа. Это расхождение указывает на то, что злоумышленники видят в Турции не столько политическую мишень, сколько промышленную сеть, способную платить. Самым насыщенным месяцем по общей активности стал март 2026 года с 2245 записями.
Защита расходится по институциональному потенциалу
Главный разлом — в распределении не угрозы, а защиты. CISA обязала федеральные гражданские исполнительные ведомства закрыть уязвимость в течение 3 дней; этот срок идёт из директивы BOD 26-04 и связывает только федеральные учреждения. Для операторов энергетики, здравоохранения, телекоммуникаций и финансов, работающих с тем же продуктом, обязывающего графика нет. Компании из списка KVKK находятся на другом конце шкалы: преимущественно розница и текстиль, от уведомления на 695 человек до уведомления на 6,3 млн, в большинстве своём средние предприятия без собственной службы безопасности. Один и тот же класс уязвимости встречает срок установки патча, который в зависимости от институционального потенциала колеблется от трёх дней до месяцев.
Стоимость на стороне нападения при этом снижается. CloudSEK сообщила, что MuddyWater использовала модель Google Gemini для разработки инструментов атаки, а APT42 — искусственный интеллект для создания фишинговых сообщений; по словам Линь, злоумышленники начали применять искусственный интеллект, чтобы сделать атаки эффективнее. В ОАЭ число ежедневных попыток взлома выросло с 200 000 до войны примерно до 800 000, а один злоумышленник потребовал у частной компании выкуп свыше 5 млн долларов. Стоимость подготовки падает, а стоимость установки патчей остаётся прежней; ножницы раскрываются между этими двумя кривыми. Тайвань пытается закрыть их на государственном уровне: с OpenAI обсуждалось обнаружение уязвимостей, с Meta — аутентификация и противодействие мошенничеству, с Amazon — спутниковая связь. Однако ни в одном из двух источников не говорится об обязывающем соглашении; конкретный текст меморандума независимо подтвердить не удалось.
За чем следить
Определяющими будут три индикатора. Первый — число уязвимостей в продуктах управления идентификацией и доступом, попадающих в каталог KEV; именно эта серия покажет, был ли CVE-2026-76460 единичным случаем или первым примером целого класса. Второй — повторяется ли в последующих публичных уведомлениях KVKK обоснование через стороннюю программную библиотеку; если повторяется, цифра 10 218 802 окажется не потолком, а полом. Третий — динамика месячных региональных записей о программах-вымогателях относительно уровня в 357 в июне 2026 года. В этом докладе не приводится оценка прямых экономических издержек киберинцидентов; публично доступные данные запаздывают и неполны.
Вероятности
Сценарии
| Сценарий | Вероятность | Триггер | Влияние на рынки |
|---|---|---|---|
| H1Рассеянные утечки, накопленные издержки | 50 % | Уязвимость Cisco ISE массово сканируется на открытых в интернет экземплярах, крупные организации ставят патч вовремя; уведомления KVKK продолжаются в средних компаниях. | Издержки накапливаются в расходах на патчи, соответствие требованиям и уведомления; публично заметного крупного перебоя не происходит. |
| H2Волна вымогательства через уровень идентификации | 30 % | CVE-2026-76460 принимается группами вымогателей как путь первичного доступа, и месячные записи в регионе поднимаются выше уровня 357. | В обрабатывающей промышленности, строительстве и логистике фиксируются случаи шифрования и остановки производства. |
| H3Регуляторное ужесточение | 13 % | Проверки KVKK завершаются административными штрафами, и на повестку выходит обязательная инвентаризация сторонних компонентов. | Нагрузка по уведомлениям и проверкам ложится на средние компании издержками выше их нынешнего потенциала безопасности. |
| H4Видимый перебой в критической инфраструктуре | 7 % | У оператора телекоммуникаций, энергетики или порта с захваченной инфраструктурой идентификации происходит публично заметная операционная остановка. | Перебой длится несколько дней и запускает национальное регулирование обязательных патчей и уведомлений. |
Модуль A
Матрица ограничений
СРЕДНЕЕ СТРУКТ. 4,5 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.
Структурные ограниченияустойчивые · не зависят от воли участников
Временного обходного решения нет
5/5Для CVE-2026-76460 нет решения, кроме патча; затронуты все версии Cisco ISE с 3.1 по 3.5 и ISE Passive Identity Connector.
Центральность уровня идентификации
5/5Захват с правами root компонента, принимающего решение о доступе из одной точки, обнуляет эффект периметровой защиты и сегментации сети.
Обязательство только для федеральных ведомств · США
4/5BOD 26-04 устанавливает трёхдневный срок патча для федеральных гражданских исполнительных ведомств США; для операторов энергетики, здравоохранения и телекоммуникаций, использующих тот же продукт, обязывающего графика нет.
Концентрация поставщиков · Турция
4/5Общая причина, выделяющаяся в уведомлениях KVKK, — уязвимость сторонней программной библиотеки; один компонент одновременно раскрыл 12 компаний.
Операционное трениевременное · ослабевает со временем
Окно установки патча дни
4/5Пока после публикации патча в обращение попадают коды подтверждения концепции, график обновления в средних компаниях растягивается на недели.
Срок уведомления и проверки недели
3/5Проверки KVKK продолжаются, а для İnternet Tekstil число затронутых лиц пока не установлено; итоговая оценка воздействия запаздывает.
Масштаб без службы безопасности месяцы
3/5Большинство компаний в списке — от уведомления на 695 человек до уведомления на 6 263 305 человек — не располагают собственными возможностями для операций по безопасности.
Стоимость перехода на постквантовую криптографию месяцы
2/5Переход на постквантовую криптографию, попавший в повестку Тайваня и США, ставит тот же вопрос о стоимости обновления и для государственной и финансовой инфраструктуры Турции.
Модуль B
Сигнал и шум
СИГНАЛ 50 % · ШУМ 50 %
- СИГНАЛ
Мишенью zero-day стала сама инфраструктура идентификации
CVE-2026-76460 в Cisco ISE получила 10 баллов из 10 по шкале CVSS; затронуты версии с 3.1 по 3.5, временного обходного решения нет.
- СИГНАЛ
В Турции утечка данных перешла регуляторный порог одним решением
KVKK решением № 2026/2039 опубликовал уведомления 12 компаний; в 11 компаниях, где число удалось установить, затронуты 10 218 802 человека, крупнейшее уведомление — на 6 263 305 человек.
- СИГНАЛ
Региональный объём программ-вымогателей вырос структурно
Месячные записи выросли с 17 в апреле 2025 года до 357 в июне 2026 года; пик общей активности — 2245 записей в марте 2026 года, и Турция на первом месте по нацеленности вымогателей.
The National — Активность программ-вымогателей на Ближнем Востоке растёт
- ШУМ
Восприятие числа ежедневных атак как меры уровня угрозы
Цифра 2,6 млн в сутки опирается на собственные измерения министерства, не подтверждена третьей стороной и включает трафик автоматического сканирования; сама по себе она не показывает точку слома.
- ШУМ
Предположение, что с выходом патча дело закрыто
Трёхдневный срок связывает только федеральные гражданские ведомства США; исправления вышли в пяти отдельных линиях версий, и для частных операторов обязывающего графика нет.
- ШУМ
Ожидание, что из контактов в Вашингтоне вышла обязывающая рамка
Ни в одном из сообщений Focus Taiwan и Taipei Times нет подписанного текста меморандума; переговоры остались в рамках обмена данными об угрозах и сценарных учений.
Модуль C
Выводы по классам активов и позиционированию
| Класс активов | Экспозиция | Канал трансмиссии | H1 | H2 | H3 | H4 | Ожидаемое | Уверенность | Горизонт | Что отслеживать |
|---|---|---|---|---|---|---|---|---|---|---|
| Акции | Услуги кибербезопасности и управления идентификацией | Корпоративные расходы на патчи, обновление инфраструктуры идентификации и соответствие требованиям | + | ++ | + | ++ | +1,37 | ●●● | 3–12 мес. | Число уязвимостей продуктов идентификации, добавленных в каталог KEV |
| Кредит | Кредитный риск турецких розничных и текстильных компаний | Административный штраф, потеря доверия клиентов и стоимость уведомлений | − | − | −− | − | −1,13 | ●●● | 3–12 мес. | Последующие публичные уведомления и санкционные решения KVKK |
| Фрахт и страхование | Премии по киберстрахованию | Частота случаев с программами-вымогателями и нацеленность на промышленность, строительство и логистику | + | ++ | + | ++ | +1,37 | ●●● | 3–12 мес. | Динамика месячных региональных записей о вымогателях относительно уровня 357 |
| Волатильность | Волатильность региональных фондовых рынков | Публично заметный операционный перебой в критической инфраструктуре | 0 | + | 0 | ++ | +0,44 | ●●● | 0–3 мес. | Сообщение об остановке кибернетического происхождения у оператора связи, энергетики или порта |
| Кредит | Премия за страновой риск Турции | Отражение плотности утечек данных и перебоев инфраструктуры на восприятии внешнего финансирования | 0 | − | 0 | −− | −0,44 | ●●● | 3–12 мес. | Положение пятилетнего CDS Турции относительно порога в 350 базисных пунктов |
Триггеры
Пороги для наблюдения
| Показатель | Порог | Сегодня | Значение |
|---|---|---|---|
| 5-летний CDS Турции | > 350 | 233 | Если порог превышен, это читается так: перебой в критической инфраструктуре кибернетического происхождения начинает отражаться на стоимости внешнего финансирования Турции, то есть досье перестаёт быть техническим и становится макроэкономической статьёй риска. |
Источники
- CISA — в каталог KEV добавлены две уязвимости, 16 сентября 2026 года
- SecurityWeek — экстренный патч для zero-day в Cisco ISE
- BleepingComputer — Cisco предупреждает о zero-day в ISE максимальной степени серьёзности
- Memurlar.Net — KVKK сообщила: похищены данные 12 компаний
- Yeniçağ — KVKK сообщила: похищены данные 12 компаний
- The National — Активность программ-вымогателей на Ближнем Востоке растёт
- Arabian Reseller — CloudSEK: региональная активность вымогателей выросла более чем в 20 раз
- Focus Taiwan (CNA) — ИИ и кибербезопасность на повестке визита цифрового министра в США
- Taipei Times — Сотрудничество по ИИ и кибербезопасности на контактах цифрового министра в США
Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты
Связанные доклады
IVМакро и долг·Анализ·Турция и сопредельные страны
Что внутри растущего индекса доверия в Турции: расходы переносятся вперёд, энергетический шок копится у производителя
Потребительское доверие в сентябре поднялось до 91,9 — максимума с июля 2018 года. Но единственный субиндекс выше порога 100 — намерение тратить на товары длительного пользования, а индекс текущего материального положения оказался единственной снизившейся позицией.
Отдел Турции и сопредельных стран · 22 сентября 2026 г. · 10 мин
IГеоэкономика·Углубленный анализ·Турция и сопредельные страны
От поражённой установки перегонки до дизеля по 100 лир: потери российской переработки и трёхканальный счёт Турции
Украинские беспилотники срезают мощности российской переработки, Москва закрывает экспорт, Турция теряет половину квоты на поставки. Но 100 лир на заправке — сумма не одного шока, а трёх отдельных каналов.
Отдел Турции и сопредельных стран · 18 сентября 2026 г. · 12 мин
IVМакро и долг·Анализ·Турция и сопредельные страны
Три центробанка ужесточают политику в одну неделю: ответ ставкой на шок предложения и потоки carry trade в Турцию
ФРС повысила ставку 16 сентября, ЕЦБ — 10 сентября; Банк Японии, как ожидается, сделает это 18 сентября. На фоне роста мировых ставок разрыв реальных ставок в пользу Турции сужается сам собой.
Отдел макроэкономики и долговых рынков · 16 сентября 2026 г. · 9 мин