Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है

CVE-2026-0257 Palo Alto Networks vulnerability Qilin ransomware GlobalProtect VPN exploit network security breach
E
Elena Voss

वरिष्ठ साइबर सुरक्षा विश्लेषक और गोपनीयता समर्थक

 
22 जुलाई 2026
4 मिनट का पठन
Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है

TL;DR

• Qilin रैनसमवेयर Palo Alto PAN-OS में CVE-2026-0257 का शोषण कर रहा है। • हमलावर GlobalProtect VPN पोर्टल्स तक पहुँचने के लिए प्रमाणीकरण को बायपास करते हैं। • यह शोषण क्रेडेंशियल डंपिंग और नेटवर्क में पार्श्व संचलन को सुविधाजनक बनाता है। • शोषण के बाद के चरणों में स्टेजिंग, डेटा एक्सफिल्ट्रेशन और दोहरी जबरन वसूली शामिल है।

Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है

Qilin रैनसमवेयर गिरोह को एक नया पसंदीदा प्रवेश द्वार मिल गया है। वे वर्तमान में Palo Alto Networks के PAN-OS सॉफ़्टवेयर में एक खतरनाक प्रमाणीकरण बायपास खामी, जिसे CVE-2026-0257 के रूप में ट्रैक किया गया है, का उपयोग करके कॉर्पोरेट नेटवर्क को निशाना बना रहे हैं।

7.8 के CVSS स्कोर के साथ, यह केवल एक सैद्धांतिक समस्या नहीं है; यह एक पूर्ण सुरक्षा संकट है। यह भेद्यता अप्रमाणित रिमोट हमलावरों को सुरक्षा प्रोटोकॉल को दरकिनार करके GlobalProtect पोर्टल्स और गेटवे पर अनधिकृत VPN सत्र स्थापित करने की अनुमति देती है। अनिवार्य रूप से, ताला टूट चुका है और हमलावरों के पास चाबी है।

Arctic Wolf Labs के सुरक्षा शोधकर्ताओं ने जून 2026 के दौरान इन घुसपैठ के प्रयासों में भारी वृद्धि देखी है। वे केवल जांच नहीं कर रहे हैं—वे इसका उपयोग रैनसमवेयर पेलोड छोड़ने और क्रेडेंशियल्स चुराने के लिए एक प्राथमिक प्रवेश बिंदु के रूप में कर रहे हैं। एक बार अंदर आने के बाद, स्थिति एक साधारण उल्लंघन से बढ़कर पूर्ण नेटवर्क समझौते में बदल जाती है।

इस शोषण के लिए तकनीकी आवश्यकताएं विशिष्ट हैं, लेकिन असंभव नहीं हैं। The Hacker News द्वारा रिपोर्ट के अनुसार, हमला उन वातावरणों पर निर्भर करता है जहां प्रमाणीकरण ओवरराइड कुकीज़ को कुछ प्रमाणपत्र कॉन्फ़िगरेशन के साथ सक्षम किया गया है। यह चूक हमलावरों को वैध उपयोगकर्ताओं के रूप में प्रस्तुत होने की अनुमति देती है, जो प्रभावी रूप से GlobalProtect VPN सेवाओं के लिए मानक लॉगिन प्रक्रिया को बायपास कर देती है।

हमले का जीवनचक्र: उल्लंघन से जबरन वसूली तक

एक बार जब Qilin के सहयोगी दरवाजा तोड़ देते हैं, तो वे एक अच्छी तरह से तैयार स्क्रिप्ट का पालन करते हैं। Arctic Wolf Labs का डेटा दिखाता है कि एक बार पैर जमाने के बाद, उनका ध्यान तुरंत विशेषाधिकार वृद्धि (privilege escalation) और वातावरण में अपनी जड़ें गहरी करने पर केंद्रित हो जाता है।

Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है

छवि साभार: The Hacker News

शोषण के बाद का चरण आमतौर पर इस तरह दिखता है:

  • क्रेडेंशियल डंपिंग: वे सीधे डोमेन क्रेडेंशियल्स को चुराने के लिए Local Security Authority Subsystem Service (LSASS) और NTDS.dit फ़ाइल को लक्षित करते हैं।
  • पार्श्व संचलन (Lateral Movement): एक बार जब उनके पास नेटवर्क की चाबियाँ आ जाती हैं, तो वे PsExec का उपयोग करके नेटवर्क में फैल जाते हैं और अपने दुर्भावनापूर्ण टूल फैलाते हैं।
  • पेलोड स्टेजिंग: आप अक्सर उनके रैनसमवेयर बाइनरी को C:\PerfLogs\ में पाएंगे, जो आमतौर पर हस्ताक्षर-आधारित पहचान से बचने के लिए पासवर्ड-संरक्षित आर्काइव में छिपे होते हैं।
  • डेटा एक्सफिल्ट्रेशन: एन्क्रिप्शन शुरू करने से पहले, वे AnyDesk और Ngrok जैसे टूल का उपयोग करके संवेदनशील डेटा चुराते हैं। यह एक क्लासिक डबल-एक्सटॉर्शन (दोहरी जबरन वसूली) का खेल है: भुगतान करें, या आपका निजी डेटा सार्वजनिक कर दिया जाएगा।

यहाँ परिचालन पैटर्न इतने सुसंगत हैं कि वे यादृच्छिक नहीं हो सकते। फोरेंसिक विश्लेषण ने पूरी तरह से अलग घुसपैठों में साझा बुनियादी ढांचे और विशिष्ट "kali" होस्ट पहचानकर्ताओं के बार-बार उपयोग को चिह्नित किया है। यह रैनसमवेयर कलेक्टिव के सदस्यों को सौंपे गए एक मानकीकृत प्लेबुक का संकेत है, जो उन्हें भयानक गति से अपने हमलों को बढ़ाने की अनुमति देता है।

भेद्यता का प्रभाव और "तत्कालता" कारक

नेटवर्क प्रशासकों के लिए, CVE-2026-0257 एक "सब कुछ छोड़ दें" वाली स्थिति है। जैसा कि BleepingComputer ने उल्लेख किया है, एक सैद्धांतिक बग से रैनसमवेयर अभियान में सक्रिय हथियार बनने तक का सफर किसी भी उद्यम के लिए तत्काल, उच्च-जोखिम पैदा करता है।

विशेषता विवरण
भेद्यता आईडी CVE-2026-0257
CVSS स्कोर 7.8
प्राथमिक लक्ष्य PAN-OS GlobalProtect पोर्टल्स/गेटवे
हमला वेक्टर रिमोट अनधिकृत प्रमाणीकरण बायपास
प्राथमिक अभिनेता Qilin रैनसमवेयर सहयोगी

सफल शोषण का परिणाम अप्रत्याशित होता है। कभी-कभी, एन्क्रिप्शन पलक झपकते ही हो जाता है। अन्य समय में, हमलावर दिनों या हफ्तों तक डेटा चुराते रहते हैं। चूंकि वे PsExec जैसे वैध प्रशासनिक टूल और AnyDesk जैसे रिमोट एक्सेस सॉफ़्टवेयर पर निर्भर रहते हैं, इसलिए वे मानक IT वातावरण के शोर में घुल-मिल जाते हैं, जिससे उन्हें बहुत देर होने तक पहचानना अविश्वसनीय रूप से कठिन हो जाता है।

सुरक्षा को कैसे मजबूत करें

यदि आप Palo Alto Networks GlobalProtect चला रहे हैं, तो अब अपने सेटअप का ऑडिट करने का समय है। Arctic Wolf Labs का विश्लेषण स्पष्ट करता है: यह शोषण प्रमाणीकरण ओवरराइड कुकीज़ के दुरुपयोग पर निर्भर करता है।

आप जोखिम को कम करने के लिए ये कदम उठा सकते हैं:

  • प्रमाणीकरण ओवरराइड का ऑडिट करें: यदि आपको व्यवसाय के लिए उनकी आवश्यकता नहीं है, तो उन प्रमाणीकरण ओवरराइड कुकीज़ को तुरंत हटा दें।
  • प्रमाणपत्र कॉन्फ़िगरेशन की समीक्षा करें: दोबारा जांचें कि आपके GlobalProtect पोर्टल प्रमाणपत्र ठीक से मान्य हैं और आपके ट्रस्ट चेन गलत तरीके से कॉन्फ़िगर नहीं हैं।
  • स्टेजिंग निर्देशिकाओं की निगरानी करें: C:\PerfLogs\ में दिखाई देने वाली किसी भी निष्पादन योग्य फ़ाइल या आर्काइव के लिए अलर्ट सेट करें। यह एक सामान्य छिपने का स्थान है।
  • रिमोट एक्सेस लॉग्स का विश्लेषण करें: PsExec के उपयोग पर कड़ी नज़र रखें। यदि आप इसे VPN सत्र से चलते हुए देखते हैं, तो तुरंत जांच करें।
  • थ्रेट इंटेलिजेंस एकीकरण: अपने स्वयं के लॉग के खिलाफ ज्ञात समझौता संकेतकों (IOCs) को क्रॉस-रेफरेंस करने के लिए wolf-tools रिपॉजिटरी जैसे संसाधनों का उपयोग करें।

ट्रेंड स्पष्ट है: रैनसमवेयर ऑपरेटर फ़िशिंग से दूर होकर नेटवर्क एज का शोषण करने की ओर बढ़ रहे हैं। VPN की प्रमाणीकरण परत को बायपास करके, Qilin समूह प्रभावी रूप से आपकी परिधि सुरक्षा को बेकार कर देता है। सुरक्षा का बोझ अब आंतरिक निगरानी और सख्त कॉन्फ़िगरेशन प्रबंधन पर है। सतर्क रहें, अपने सिस्टम को पैच करें, और अपने कॉन्फ़िगरेशन को मजबूत करें—इससे पहले कि कोई और आपके लिए ऐसा करे।

E
Elena Voss

वरिष्ठ साइबर सुरक्षा विश्लेषक और गोपनीयता समर्थक

 

एलेना वॉस एक पूर्व पेनेट्रेशन टेस्टर हैं, जो अब साइबर सुरक्षा पत्रकार बन गई हैं। उन्हें सूचना सुरक्षा उद्योग में 12 वर्षों से अधिक का अनुभव है। फॉर्च्यून 500 कंपनियों के साथ उनके नेटवर्क में खामियों की पहचान करने के बाद, उन्होंने जटिल सुरक्षा अवधारणाओं को आम उपयोगकर्ताओं के लिए सुलभ बनाने हेतु पूर्णकालिक लेखन का रुख किया। एलेना के पास सीआईएसपीपी (CISSP) प्रमाणन है और उन्होंने कार्नेगी मेलन विश्वविद्यालय से सूचना आश्वासन में मास्टर डिग्री प्राप्त की है। वह गैर-तकनीकी पाठकों को यह समझने में मदद करने के लिए उत्साहित हैं कि डिजिटल गोपनीयता क्यों महत्वपूर्ण है और वे ऑनलाइन खुद को कैसे सुरक्षित रख सकते हैं।

संबंधित समाचार

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

द्वारा James Okoro 5 अगस्त 2026 4 मिनट का पठन
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

द्वारा Viktor Sokolov 4 अगस्त 2026 4 मिनट का पठन
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

द्वारा Elena Voss 3 अगस्त 2026 4 मिनट का पठन
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

द्वारा James Okoro 2 अगस्त 2026 5 मिनट का पठन
common.read_full_article