Активная эксплуатация уязвимости в Palo Alto Networks PAN-OS способствует развертыванию программы-вымогателя Qilin

CVE-2026-0257 Palo Alto Networks vulnerability Qilin ransomware GlobalProtect VPN exploit network security breach
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
22 июля 2026 г.
4 мин. чтения
Активная эксплуатация уязвимости в Palo Alto Networks PAN-OS способствует развертыванию программы-вымогателя Qilin

TL;DR

• Программа-вымогатель Qilin эксплуатирует уязвимость CVE-2026-0257 в Palo Alto PAN-OS. • Злоумышленники обходят аутентификацию для доступа к порталам GlobalProtect VPN. • Эксплойт облегчает кражу учетных данных и горизонтальное перемещение по сети. • Пост-эксплуатация включает подготовку нагрузки, эксфильтрацию данных и двойное вымогательство.

Активная эксплуатация уязвимости в Palo Alto Networks PAN-OS способствует развертыванию программы-вымогателя Qilin

Группировка, стоящая за программой-вымогателем Qilin, нашла новую «главную дверь» для проникновения. В настоящее время они активно взламывают корпоративные сети, используя опасную уязвимость обхода аутентификации в программном обеспечении PAN-OS от Palo Alto Networks, зарегистрированную под идентификатором CVE-2026-0257.

С оценкой CVSS 7.8 это не просто теоретическая проблема, а полноценный кризис безопасности. Уязвимость позволяет неавторизованным удаленным злоумышленникам обходить протоколы безопасности и устанавливать несанкционированные VPN-сессии на порталах и шлюзах GlobalProtect. По сути, замок сломан, и у злоумышленников есть ключ.

Исследователи безопасности из Arctic Wolf Labs фиксируют массовый рост попыток подобных вторжений в течение июня 2026 года. Злоумышленники не просто «прощупывают» систему — они используют это как основную точку входа для доставки полезной нагрузки программ-вымогателей и кражи учетных данных. Как только они оказываются внутри, ситуация превращается из простого взлома в полномасштабный компрометацию сети.

Технические требования для этой атаки специфичны, но вполне достижимы. Как сообщает The Hacker News, атака опирается на среды, где включены файлы cookie для обхода аутентификации (authentication override) наряду с определенными конфигурациями сертификатов. Этот недосмотр позволяет злоумышленникам выдавать себя за легитимных пользователей, эффективно обходя стандартный процесс входа в службы GlobalProtect VPN.

Жизненный цикл атаки: от взлома до вымогательства

Как только участники Qilin «выбивают дверь», они следуют четко отработанному сценарию. Данные Arctic Wolf Labs показывают, что после закрепления в системе основное внимание переключается на повышение привилегий и глубокое внедрение в среду.

Активная эксплуатация уязвимости в Palo Alto Networks PAN-OS способствует развертыванию программы-вымогателя Qilin

Изображение предоставлено The Hacker News

Фаза после эксплуатации обычно выглядит так:

  • Кража учетных данных (Credential Dumping): Злоумышленники сразу атакуют службу подсистемы локальной безопасности (LSASS) и файл NTDS.dit для извлечения доменных учетных данных.
  • Горизонтальное перемещение (Lateral Movement): Получив ключи от «королевства», они используют PsExec для перемещения по сети, распространяя свои вредоносные инструменты подобно инфекции.
  • Подготовка полезной нагрузки: Часто можно обнаружить их бинарные файлы вымогателей в папке C:\PerfLogs\, обычно спрятанные в защищенных паролем архивах, чтобы избежать обнаружения на основе сигнатур.
  • Эксфильтрация данных: Перед тем как запустить процесс шифрования, они похищают конфиденциальные данные с помощью таких инструментов, как AnyDesk и Ngrok. Это классическая схема двойного вымогательства: платите, или ваши личные данные станут публичными.

Операционные паттерны здесь слишком последовательны, чтобы быть случайными. Криминалистический анализ выявил регулярное использование общей инфраструктуры и специфических идентификаторов хостов «kali» в совершенно разных вторжениях. Это классический признак стандартизированного «сценария», который передается членам коллектива вымогателей, позволяя им масштабировать атаки с пугающей скоростью.

Влияние уязвимости и фактор «срочности»

Для сетевых администраторов CVE-2026-0257 — это ситуация, требующая немедленных действий. Как отмечает BleepingComputer, переход от теоретической ошибки к активному оружию в кампании вымогателей создает немедленный риск высокого уровня для любого предприятия, использующего это оборудование.

Характеристика Описание
ID уязвимости CVE-2026-0257
Оценка CVSS 7.8
Основная цель Порталы/шлюзы PAN-OS GlobalProtect
Вектор атаки Удаленный обход аутентификации без авторизации
Основной субъект Партнеры программы-вымогателя Qilin

Последствия успешной эксплуатации непредсказуемы. Иногда шифрование происходит мгновенно. В других случаях злоумышленники задерживаются, тихо выкачивая данные в течение нескольких дней или недель. Поскольку они полагаются на легитимные административные инструменты, такие как PsExec, и программное обеспечение для удаленного доступа, такое как AnyDesk, они сливаются с шумом стандартной ИТ-среды, что делает их невероятно трудными для обнаружения, пока не станет слишком поздно.

Как усилить защиту

Если вы используете Palo Alto Networks GlobalProtect, сейчас самое время провести аудит настроек. Анализ Arctic Wolf Labs ясно дает понять: эта уязвимость существует и эксплуатируется благодаря неправильному использованию файлов cookie для обхода аутентификации.

Вот как можно снизить риск:

  • Аудит обхода аутентификации: Если они вам не нужны для бизнеса, немедленно отключите эти файлы cookie.
  • Проверка конфигураций сертификатов: Перепроверьте, правильно ли проверены сертификаты вашего портала GlobalProtect и не настроены ли неверно цепочки доверия.
  • Мониторинг папок для подготовки нагрузки: Настройте оповещения для любых исполняемых файлов или архивов, появляющихся в C:\PerfLogs\. Это частое место для скрытия вредоносного ПО.
  • Анализ логов удаленного доступа: Внимательно следите за использованием PsExec. Если вы видите, что он запускается из VPN-сессии, немедленно расследуйте это.
  • Интеграция данных об угрозах: Используйте ресурсы, такие как репозиторий wolf-tools, для сопоставления известных индикаторов компрометации (IOC) с вашими собственными логами.

Тенденция ясна: операторы программ-вымогателей отходят от фишинга в сторону эксплуатации сетевого периметра. Обходя уровень аутентификации VPN, группа Qilin фактически превращает вашу периметровую защиту в решето. Теперь бремя безопасности ложится на внутренний мониторинг и тщательное управление конфигурациями. Будьте бдительны, обновляйте системы и укрепляйте конфигурации — прежде чем кто-то другой сделает это за вас.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Новости по теме

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Автор: James Okoro 21 июля 2026 г. 4 мин. чтения
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Автор: Marcus Chen 20 июля 2026 г. 4 мин. чтения
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Автор: Elena Voss 19 июля 2026 г. 4 мин. чтения
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Автор: James Okoro 18 июля 2026 г. 3 мин. чтения
common.read_full_article