Группировка Qilin взломает сети через критическую уязвимость в VPN Palo Alto

· Безопасность
Операторы шифровальщика Qilin используют уязвимость обхода аутентификации в PAN-OS GlobalProtect для проникновения в корпоративные сети. По данным Arctic Wolf, атаки продолжаются.

cover.svg

Специалисты компании Arctic Wolf сообщили, что группировка вымогателей Qilin эксплуатирует критическую уязвимость обхода аутентификации в портале и шлюзе GlobalProtect программного обеспечения PAN-OS от Palo Alto Networks. Дефект CVE-2026-0257 позволяет атакующему обойти ограничения безопасности и установить несанкционированное VPN-соединение.

Хронология

Palo Alto Networks выпустила исправление 13 мая и предупредила, что злоумышленники уже начали использовать брешь для взлома корпоративных сетей. Компания Rapid7 зафиксировала эксплуатацию против многочисленных клиентов начиная с 17 мая. Американское агентство CISA внесло уязвимость в каталог известных эксплуатируемых уязвимостей 29 мая, обязав федеральные ведомства защитить свои экземпляры GlobalProtect в течение трёх дней.

Атаки Qilin

В понедельник Arctic Wolf Labs раскрыла подробности нескольких инцидентов, произошедших в июне 2026 года, в которых эксплуатация CVE-2026-0257 против межсетевых экранов Palo Alto Networks приводила к шифрованию сетей вымогателем Qilin в масштабах всего домена. Тактика после проникновения при этом различалась: от быстрого шифрования до полноценного «двойного вымогательства» с кражей данных. Это, по мнению исследователей, указывает на то, что уязвимость эксплуатируют сразу несколько партнёров, работающих в рамках модели ransomware-as-a-service.

Аналитики со средней степенью уверенности полагают, что подобные атаки, вероятно, продолжаются. Такой вывод основан на масштабной сканирующей активности и на самой природе RaaS-модели, при которой успешные эксплойты распространяются среди множества участников.

Масштаб угрозы

Служба мониторинга Shadowserver отслеживает более 167 000 экземпляров GlobalProtect VPN, доступных из интернета, а Shodan обнаружил свыше 172 000 IP-адресов с характерной сигнатурой GlobalProtect. Впрочем, неизвестно, сколько из них являются приманками-honeypot или уже защищены от атак.

Группировка Qilin появилась в августе 2022 года под названием «Agenda» и с тех пор взяла на себя ответственность за более чем 2000 жертв на своём сайте утечек в даркнете. Среди них — автогиганты Nissan и Yangfeng, японская пивоваренная компания Asahi, провайдер патологоанатомических услуг Synnovis, издательский холдинг Lee Enterprises и австралийская Court Services Victoria.

Продуктами и услугами Palo Alto Networks пользуются свыше 70 000 организаций по всему миру, включая большинство крупнейших американских банков и 90% компаний из списка Fortune 10.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.