Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है
TL;DR
Palo Alto Networks PAN-OS भेद्यता का सक्रिय शोषण Qilin रैनसमवेयर की तैनाती को सुविधाजनक बनाता है
Qilin रैनसमवेयर गिरोह को एक नया पसंदीदा प्रवेश द्वार मिल गया है। वे वर्तमान में Palo Alto Networks के PAN-OS सॉफ़्टवेयर में एक खतरनाक प्रमाणीकरण बायपास खामी, जिसे CVE-2026-0257 के रूप में ट्रैक किया गया है, का उपयोग करके कॉर्पोरेट नेटवर्क को निशाना बना रहे हैं।
7.8 के CVSS स्कोर के साथ, यह केवल एक सैद्धांतिक समस्या नहीं है; यह एक पूर्ण सुरक्षा संकट है। यह भेद्यता अप्रमाणित रिमोट हमलावरों को सुरक्षा प्रोटोकॉल को दरकिनार करके GlobalProtect पोर्टल्स और गेटवे पर अनधिकृत VPN सत्र स्थापित करने की अनुमति देती है। अनिवार्य रूप से, ताला टूट चुका है और हमलावरों के पास चाबी है।
Arctic Wolf Labs के सुरक्षा शोधकर्ताओं ने जून 2026 के दौरान इन घुसपैठ के प्रयासों में भारी वृद्धि देखी है। वे केवल जांच नहीं कर रहे हैं—वे इसका उपयोग रैनसमवेयर पेलोड छोड़ने और क्रेडेंशियल्स चुराने के लिए एक प्राथमिक प्रवेश बिंदु के रूप में कर रहे हैं। एक बार अंदर आने के बाद, स्थिति एक साधारण उल्लंघन से बढ़कर पूर्ण नेटवर्क समझौते में बदल जाती है।
इस शोषण के लिए तकनीकी आवश्यकताएं विशिष्ट हैं, लेकिन असंभव नहीं हैं। The Hacker News द्वारा रिपोर्ट के अनुसार, हमला उन वातावरणों पर निर्भर करता है जहां प्रमाणीकरण ओवरराइड कुकीज़ को कुछ प्रमाणपत्र कॉन्फ़िगरेशन के साथ सक्षम किया गया है। यह चूक हमलावरों को वैध उपयोगकर्ताओं के रूप में प्रस्तुत होने की अनुमति देती है, जो प्रभावी रूप से GlobalProtect VPN सेवाओं के लिए मानक लॉगिन प्रक्रिया को बायपास कर देती है।
हमले का जीवनचक्र: उल्लंघन से जबरन वसूली तक
एक बार जब Qilin के सहयोगी दरवाजा तोड़ देते हैं, तो वे एक अच्छी तरह से तैयार स्क्रिप्ट का पालन करते हैं। Arctic Wolf Labs का डेटा दिखाता है कि एक बार पैर जमाने के बाद, उनका ध्यान तुरंत विशेषाधिकार वृद्धि (privilege escalation) और वातावरण में अपनी जड़ें गहरी करने पर केंद्रित हो जाता है।

शोषण के बाद का चरण आमतौर पर इस तरह दिखता है:
- क्रेडेंशियल डंपिंग: वे सीधे डोमेन क्रेडेंशियल्स को चुराने के लिए Local Security Authority Subsystem Service (LSASS) और NTDS.dit फ़ाइल को लक्षित करते हैं।
- पार्श्व संचलन (Lateral Movement): एक बार जब उनके पास नेटवर्क की चाबियाँ आ जाती हैं, तो वे PsExec का उपयोग करके नेटवर्क में फैल जाते हैं और अपने दुर्भावनापूर्ण टूल फैलाते हैं।
- पेलोड स्टेजिंग: आप अक्सर उनके रैनसमवेयर बाइनरी को
C:\PerfLogs\में पाएंगे, जो आमतौर पर हस्ताक्षर-आधारित पहचान से बचने के लिए पासवर्ड-संरक्षित आर्काइव में छिपे होते हैं। - डेटा एक्सफिल्ट्रेशन: एन्क्रिप्शन शुरू करने से पहले, वे AnyDesk और Ngrok जैसे टूल का उपयोग करके संवेदनशील डेटा चुराते हैं। यह एक क्लासिक डबल-एक्सटॉर्शन (दोहरी जबरन वसूली) का खेल है: भुगतान करें, या आपका निजी डेटा सार्वजनिक कर दिया जाएगा।
यहाँ परिचालन पैटर्न इतने सुसंगत हैं कि वे यादृच्छिक नहीं हो सकते। फोरेंसिक विश्लेषण ने पूरी तरह से अलग घुसपैठों में साझा बुनियादी ढांचे और विशिष्ट "kali" होस्ट पहचानकर्ताओं के बार-बार उपयोग को चिह्नित किया है। यह रैनसमवेयर कलेक्टिव के सदस्यों को सौंपे गए एक मानकीकृत प्लेबुक का संकेत है, जो उन्हें भयानक गति से अपने हमलों को बढ़ाने की अनुमति देता है।
भेद्यता का प्रभाव और "तत्कालता" कारक
नेटवर्क प्रशासकों के लिए, CVE-2026-0257 एक "सब कुछ छोड़ दें" वाली स्थिति है। जैसा कि BleepingComputer ने उल्लेख किया है, एक सैद्धांतिक बग से रैनसमवेयर अभियान में सक्रिय हथियार बनने तक का सफर किसी भी उद्यम के लिए तत्काल, उच्च-जोखिम पैदा करता है।
| विशेषता | विवरण |
|---|---|
| भेद्यता आईडी | CVE-2026-0257 |
| CVSS स्कोर | 7.8 |
| प्राथमिक लक्ष्य | PAN-OS GlobalProtect पोर्टल्स/गेटवे |
| हमला वेक्टर | रिमोट अनधिकृत प्रमाणीकरण बायपास |
| प्राथमिक अभिनेता | Qilin रैनसमवेयर सहयोगी |
सफल शोषण का परिणाम अप्रत्याशित होता है। कभी-कभी, एन्क्रिप्शन पलक झपकते ही हो जाता है। अन्य समय में, हमलावर दिनों या हफ्तों तक डेटा चुराते रहते हैं। चूंकि वे PsExec जैसे वैध प्रशासनिक टूल और AnyDesk जैसे रिमोट एक्सेस सॉफ़्टवेयर पर निर्भर रहते हैं, इसलिए वे मानक IT वातावरण के शोर में घुल-मिल जाते हैं, जिससे उन्हें बहुत देर होने तक पहचानना अविश्वसनीय रूप से कठिन हो जाता है।
सुरक्षा को कैसे मजबूत करें
यदि आप Palo Alto Networks GlobalProtect चला रहे हैं, तो अब अपने सेटअप का ऑडिट करने का समय है। Arctic Wolf Labs का विश्लेषण स्पष्ट करता है: यह शोषण प्रमाणीकरण ओवरराइड कुकीज़ के दुरुपयोग पर निर्भर करता है।
आप जोखिम को कम करने के लिए ये कदम उठा सकते हैं:
- प्रमाणीकरण ओवरराइड का ऑडिट करें: यदि आपको व्यवसाय के लिए उनकी आवश्यकता नहीं है, तो उन प्रमाणीकरण ओवरराइड कुकीज़ को तुरंत हटा दें।
- प्रमाणपत्र कॉन्फ़िगरेशन की समीक्षा करें: दोबारा जांचें कि आपके GlobalProtect पोर्टल प्रमाणपत्र ठीक से मान्य हैं और आपके ट्रस्ट चेन गलत तरीके से कॉन्फ़िगर नहीं हैं।
- स्टेजिंग निर्देशिकाओं की निगरानी करें:
C:\PerfLogs\में दिखाई देने वाली किसी भी निष्पादन योग्य फ़ाइल या आर्काइव के लिए अलर्ट सेट करें। यह एक सामान्य छिपने का स्थान है। - रिमोट एक्सेस लॉग्स का विश्लेषण करें: PsExec के उपयोग पर कड़ी नज़र रखें। यदि आप इसे VPN सत्र से चलते हुए देखते हैं, तो तुरंत जांच करें।
- थ्रेट इंटेलिजेंस एकीकरण: अपने स्वयं के लॉग के खिलाफ ज्ञात समझौता संकेतकों (IOCs) को क्रॉस-रेफरेंस करने के लिए wolf-tools रिपॉजिटरी जैसे संसाधनों का उपयोग करें।
ट्रेंड स्पष्ट है: रैनसमवेयर ऑपरेटर फ़िशिंग से दूर होकर नेटवर्क एज का शोषण करने की ओर बढ़ रहे हैं। VPN की प्रमाणीकरण परत को बायपास करके, Qilin समूह प्रभावी रूप से आपकी परिधि सुरक्षा को बेकार कर देता है। सुरक्षा का बोझ अब आंतरिक निगरानी और सख्त कॉन्फ़िगरेशन प्रबंधन पर है। सतर्क रहें, अपने सिस्टम को पैच करें, और अपने कॉन्फ़िगरेशन को मजबूत करें—इससे पहले कि कोई और आपके लिए ऐसा करे।