Новости Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами

NewsMaker

I'm just a script
Премиум
28,555
46
8 Ноя 2022
Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
4d3abv3oltebo1oaeuwqkab88for8e2m.jpg

<div itemprop="articleBody">Один уязвимый <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюз может открыть путь ко всей корпоративной сети, и партнёры вымогательской группировки Qilin уже используют свежую ошибку в PAN-OS GlobalProtect для проникновения в организации. Специалисты Arctic Wolf связали с уязвимостью несколько атак в июне 2026 года, которые завершились шифрованием систем Windows.

CVE-2026-0257 (9.1 по шкале CVSS 3.1) позволяет обойти проверку подлинности на порталах и шлюзах GlobalProtect и создать несанкционированное VPN-подключение. Уязвимость затрагивает устройства Palo Alto Networks с PAN-OS, но не влияет на Panorama и Cloud NGFW. Компания выпустила исправления 13 мая, однако спустя две недели специалисты Rapid7 подтвердили атаки на системы без обновлений, а в конце мая агентство CISA внесло ошибку в каталог известных эксплуатируемых уязвимостей.

Во всех изученных инцидентах злоумышленники подключались через VPN с систем на базе Kali Linux, после чего закреплялись в сети через ключи автозапуска, запланированные задачи и средства удалённого доступа. Далее операторы похищали учётные данные из памяти LSASS и базы Active Directory, перемещались между компьютерами через PsExec и RDP, а затем развёртывали Qilin по всему домену.

Дальнейшие действия различались. В одних случаях злоумышленники быстро шифровали инфраструктуру без кражи данных. В других они проводили разведку, отключали Microsoft Defender, очищали журналы Windows, устанавливали AnyDesk, Ngrok и LogMeIn, а затем выводили данные через облачные хранилища перед запуском вымогателя. По оценке Arctic Wolf, различия могут объясняться работой нескольких партнёров Qilin по модели «вымогатель как услуга».

Вредоносный файл обычно назывался win.exe, размещался в каталоге C:\PerfLogs и запускался с защищёнными паролем параметрами. После запуска программа шифровала файлы и добавляла уникальные расширения, которые различались между кампаниями.

Arctic Wolf считает, что атаки через CVE-2026-0257, вероятно, продолжаются из-за активного сканирования уязвимых устройств. Palo Alto Networks рекомендует установить выпущенные обновления или применить предложенные меры защиты, особенно на доступных извне шлюзах GlobalProtect.
 
Источник новости
www.securitylab.ru

Похожие темы