Erlang/OTP под огнём

Erlang/OTP под огнём

CVE-2025-32433, брутальный RCE и любовь атакующих к OT-файрволам

Пока большинство разработчиков Erlang думали о телекомах, масштабируемых системах и прочих высоких материях, реальность решила напомнить: любая красивая архитектура рушится, если в ней есть дыра с CVSS 10.0.

Критическая уязвимость CVE-2025-32433 в SSH-реализации Erlang/Open Telecom Platform (OTP) стала новой игрушкой в руках киберпреступников. Причём игрушкой опасной — с функцией «запусти произвольный код, без всяких паролей».

Немного о сути проблемы

В сердце Erlang/OTP есть собственная реализация SSH, отвечающая за шифрование, передачу файлов и — самое вкусное — удалённое выполнение команд. Когда в апреле 2025-го выяснилось, что авторизация там, мягко говоря, необязательна, инженеры в спешке выпустили патчи:

  • OTP-27.3.3
  • OTP-26.2.5.11
  • OTP-25.3.2.20

Но, как это обычно бывает, часть администраторов решила, что обновления «можно поставить потом» (а потом они поставят в форензик-отчёт скриншоты с датами атак).

Когда всё началось

Хотя патч вышел в апреле, телеметрия Palo Alto Networks Unit 42 показывает: эксплуатировать дыру начали уже в мае. А в июне CISA добавила уязвимость в свой Known Exploited Vulnerabilities каталог — переводя с бюрократического языка, «да, по вам уже стреляют».

Где бьют

Около 70% детектов приходятся на файрволы, защищающие OT-сети. Да-да, те самые промышленные сегменты, где безопасность часто выглядит как древний свитч с надписью «Не трогать, работает».
Сектора-лидеры по попаданиям:

  • здравоохранение (ну а вдруг это новая «цифровая хирургия»),
  • сельское хозяйство (видимо, фермерские дроны уже на заметке),
  • медиа и развлечения (RCE и попкорн),
  • high-tech (куда же без него).

География

Главные пострадавшие страны: США, Канада, Бразилия, Индия и Австралия. Впрочем, сама природа RCE предполагает, что атакующие географией особо не заморачиваются.

Техника атаки

Сценарий прост и эффективен:

  1. Находим уязвимый Erlang/OTP SSH-сервер.
  2. Подключаемся без пароля.
  3. Запускаем произвольный код.
  4. Ставим reverse shell и получаем удалённый доступ.
  5. Радуемся жизни и ищем, что ещё можно вытащить.

Unit 42 отмечает, что атаки происходят в коротких, но интенсивных волнах — как будто злоумышленники проверяют список целей, затем быстро уходят в тень.

Почему это плохо

Во-первых, CVSS 10.0 — это не просто «плохо», это катастрофически плохо. Во-вторых, OT-сети — это не блог на WordPress, где максимум украдут пару записей. Здесь можно зацепить оборудование, отвечающее за реальные физические процессы. А это уже сценарии, от которых любят писать голливудские сценаристы: от остановки заводов до хаоса в инфраструктуре.

Ирония момента

Всё это произошло на фоне того, что Erlang часто хвалят за надёжность и предсказуемое поведение. Но даже самая надёжная система бессильна, если её ключи доступа лежат на столе, а дверь открыта настежь.

Что делать

  • Если вы используете Erlang/OTP с SSH — срочно обновляйтесь до безопасных версий.
  • Проверяйте логи на попытки аутентификации и странные команды.
  • Если ваша сеть связана с OT — возможно, самое время сделать аудит экспозиций наружу.

В противном случае, вы рискуете войти в статистику следующего отчёта Unit 42, где ваша инфраструктура будет фигурировать как «ещё один пример успешной эксплуатации».

Берегите себя и свои нервы.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

CISA предупреждает об активной эксплуатации трех уязвимостей в ядре Linux

CISA предупреждает об активной эксплуатации трех уязвимостей в ядре Linux

CISA добавили три уязвимости в ядре Linux в свой каталог известных эксплуатируемых уязвимостей. В список попали следующие бреши в безопасности: CVE-2025-39682 (оценка CVSS: 9.8 — критический уровень) — ошибка проверки исключительных условий в тракте приема TLS. Позволяет локальным аутентифицированным пользователям вызвать раскрытие содержимого памяти или отказ в обслуживании (DoS)

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана