Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами

leer en español

4535
Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами

Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.

image

Один уязвимый VPN-шлюз может открыть путь ко всей корпоративной сети, и партнёры вымогательской группировки Qilin уже используют свежую ошибку в PAN-OS GlobalProtect для проникновения в организации. Специалисты Arctic Wolf связали с уязвимостью несколько атак в июне 2026 года, которые завершились шифрованием систем Windows.

CVE-2026-0257 (9.1 по шкале CVSS 3.1) позволяет обойти проверку подлинности на порталах и шлюзах GlobalProtect и создать несанкционированное VPN-подключение. Уязвимость затрагивает устройства Palo Alto Networks с PAN-OS, но не влияет на Panorama и Cloud NGFW. Компания выпустила исправления 13 мая, однако спустя две недели специалисты Rapid7 подтвердили атаки на системы без обновлений, а в конце мая агентство CISA внесло ошибку в каталог известных эксплуатируемых уязвимостей.

Во всех изученных инцидентах злоумышленники подключались через VPN с систем на базе Kali Linux, после чего закреплялись в сети через ключи автозапуска, запланированные задачи и средства удалённого доступа. Далее операторы похищали учётные данные из памяти LSASS и базы Active Directory, перемещались между компьютерами через PsExec и RDP, а затем развёртывали Qilin по всему домену.

Дальнейшие действия различались. В одних случаях злоумышленники быстро шифровали инфраструктуру без кражи данных. В других они проводили разведку, отключали Microsoft Defender, очищали журналы Windows, устанавливали AnyDesk, Ngrok и LogMeIn, а затем выводили данные через облачные хранилища перед запуском вымогателя. По оценке Arctic Wolf, различия могут объясняться работой нескольких партнёров Qilin по модели «вымогатель как услуга».

Вредоносный файл обычно назывался win.exe, размещался в каталоге C:\PerfLogs и запускался с защищёнными паролем параметрами. После запуска программа шифровала файлы и добавляла уникальные расширения, которые различались между кампаниями.

Arctic Wolf считает, что атаки через CVE-2026-0257, вероятно, продолжаются из-за активного сканирования уязвимых устройств. Palo Alto Networks рекомендует установить выпущенные обновления или применить предложенные меры защиты, особенно на доступных извне шлюзах GlobalProtect.