Координирана вълна от експлоатация, насочена към периферни VPN устройства и защитни стени от четирима основни доставчици – Palo Alto Networks, Fortinet, Citrix и Check Point – се очерта като доминиращия вектор за първоначален достъп на операторите на рансъмуер в средата на 2026 г.
Злонамерени субекти, включително партньори на операцията за рансъмуер като услуга (RaaS) Qilin, свързват верижно дефекти за заобикаляне на удостоверяването, кампании за събиране на идентификационни данни и слабости в наследствени протоколи, за да получат достъп без удостоверяване или без пароли до корпоративния периметър.
Веднъж влезли вътре, тези атакуващи бързо преминават към странично движение, източване на данни и разгръщане на рансъмуер с двойно изнудване, често в рамките на броени дни след публичното разкриване на дадена уязвимост (CVE).
Анализираните тук кампании обхващат четири отделни, но сближаващи се инцидента: масовата кампания за компрометиране на идентификационни данни „Fortibleed“ срещу приблизително 75 000 свързани с интернет защитни стени FortiGate; активна експлоатация на уязвимостта за заобикаляне на удостоверяването в Palo Alto GlobalProtect CVE-2026-0257; свързана с Qilin експлоатация на уязвимостта за заобикаляне на удостоверяването в Check Point VPN CVE-2026-50751, свързана с остарелия протокол IKEv1; и бърза злоупотреба в реална среда на нов дефект за разкриване на паметта в Citrix NetScaler от типа CitrixBleed, регистриран като CVE-2026-8451.
Всеки инцидент подчертава една и съща оперативна реалност: свързаната с интернет инфраструктура за отдалечен достъп се превърна в предпочитаната предна врата за екосистемата на рансъмуера.
Защо VPN шлюзовете станаха предпочитана входна точка
Корпоративните VPN устройства и защитни стени се намират на границата на мрежата, проектирани са да бъдат достъпни от интернет и често работят с остарял фърмуер или наследствени протоколи, които организациите не желаят да деактивират поради опасения за съвместимост.
Тази комбинация ги прави привлекателни за партньорите на рансъмуера, които ценят бързия и безшумен път до вътрешната мрежа на мишената, без да задействат инструментите за откриване на крайни точки.
Успешното заобикаляне на удостоверяването или кражбата на идентификационни данни от VPN концентратор позволява на атакуващия да влезе като „легитимен“ отдалечен потребител, избягвайки напълно повечето контроли за сигурност, фокусирани върху периметъра.
Скоростта на превръщане на уязвимостите в оръжие също се сви драстично. Атакуващите експлоатираха дефекта в Palo Alto GlobalProtect в рамките на няколко дни след пускането на работещ тестов код (Proof of Concept), а опитите за експлоатация на дефекта в Citrix NetScaler започнаха по-малко от 24 часа след разкриването му от Citrix през юли 2026 г. Този прозорец на почти незабавна експлоатация оставя на защитниците много малко време между пускането на корекцията за сигурност и активната злоупотреба.
Кампания 1: Масово компрометиране на идентификационни данни във FortiGate чрез Fortibleed
Fortibleed е мащабна кампания за събиране на идентификационни данни, идентифицирана за първи път в средата на юни 2026 г., при която киберпрестъпници систематично извличаха конфигурационни файлове от свързани с интернет защитни стени Fortinet FortiGate и разбиваха съхранените хешове на пароли.
Независим анализ на Кевин Бомонт, Hudson Rock и SOCRadar откри работещи администраторски и SSL VPN идентификационни данни за между приблизително 30 791 и 75 000 устройства, обхващащи 194 държави и повече че 21 000 домейна – приблизително половината от всички свързани с интернет FortiGate устройства, видими в Shodan.
За разлика от единична верига от експлоатация на CVE, Fortibleed отразява кумулативния ефект от предварително известни слабости при съхранението на идентификационни данни във FortiOS, комбинирани със слаби или повторно използвани пароли и неактуализирани устройства, оставени изложени на интернет.
Изследователите предупреждават, че всяка организация, появяваща се в разкрития набор от данни, трябва да третира мрежовия си периметър като вече компрометиран.
- Променете незабавно паролите на всеки администратор на FortiGate и SSL VPN, особено за устройства, изложени на интернет
- Обновете до поддържана версия на FortiOS, след което изисквайте от всеки администратор да се впише веднъж след обновяването, за да се наложи повторно хеширане на паролата с PBKDF2
- Премахнете интерфейсите за управление (портове 443/10443) от директно излагане на интернет
- Наложете многофакторно удостоверяване (MFA) за всички администраторски акаунти и акаунти за отдалечен достъп
- Търсете неочаквани администраторски влизания, непознати акаунти и неоторизирани промени в конфигурацията
Кампания 2: Заобикаляне на удостоверяването в Palo Alto GlobalProtect (CVE-2026-0257)
Palo Alto Networks разкри уязвимостта CVE-2026-0257 на 13 май 2026 г., описвайки я като уязвимост за заобикаляне на удостоверяването (CWE-565) в компонентите на портала и шлюза GlobalProtect на PAN-OS.
Дефектът произтича от това, че PAN-OS се доверява на всяка бисквитка за отмяна на удостоверяването, която може да декриптира, без да проверява дали бисквитката е била легитимно генерирана от устройството; ако същият сертификат се използва повторно за услугата GlobalProtect HTTPS и за шифроване на бисквитките, атакуващият може да извлече веригата от сертификати от публичната HTTPS услуга и да фалшифицира валидни бисквитки за всеки потребител, включително администратори.
Експлоатацията изисква три условия: активиран портал или шлюз GlobalProtect, активирани бисквитки за отмяна на удостоверяването (което не е по подразбиране) и повторно използване или излагане на сертификата.
Rapid7 публикува работещ тестов код на 29 май 2026 г., което накара Palo Alto да повиши оценката по CVSS от първоначалните 4.7 на 7.8, а CISA добави дефекта в своя каталог с известни експлоатирани уязвимости (KEV) същия ден.
Активната експлоатация е потвърдена...