Атакуващите активно се възползват от критична уязвимост за заобикаляне на автентикацията във защитните стени на Palo Alto Networks, за да пробиват корпоративни мрежи и да разполагат зловредния код за криптиране Qilin, показват нови проучвания на Arctic Wolf Labs.
Компанията за киберсигурност е разследвала множество пробива през юни 2026 г., като всички те водят до една и съща уязвимост като първоначална точка на проникване.
Уязвимостта, следена като CVE-2026-0257 (CVSS 7.8), засяга портала и портала-преминаване GlobalProtect в PAN-OS. Тя става експлоатируема, когато бисквитките за отмяна на автентикация са активирани заедно с специфични конфигурации на сертификати, което позволява на неоторизирани атакуващи да заобиколят напълно контрола на входа и да установят легитимно изглеждащи VPN сесии.
Засегнатите версии включват PAN-OS 12.1, 11.2, 11.1 и 10.2 (преди определени версии с инсталирани корекции за сигурност), както и някои издания на Prisma Access. От Palo Alto Networks потвърдиха за ограничени активни злонамерени действия в реална среда.
При пробивите, прегледани от Arctic Wolf, атакуващите са използвали компрометирани VPN сесии, за да получат директен, интерактивен достъп до мрежите на жертвите — заобикаляйки напълно автентикацията на периметъра.
След като проникнат, киберпрестъпниците следват бързодействащ сценарий:
- Установяват персистентност чрез системния регистър (Run keys) с характерен шаблон за наименуване (звездичка плюс шест произволни малки букви)
- Разполагат инструменти за отдалечен достъп като AnyDesk, Ngrok и LogMeIn за осигуряване на резервна свързаност
- Извличат данни за достъп от паметта на LSASS с помощта на rundll32.exe и comsvcs.dll, маскирайки изходния файл като „.odt“, за да избегнат засичане
- Извличат цялата база данни на Active Directory чрез ntdsutil.exe, получавайки достъп до идентификационните данни за целия домейн
- Използват PsExec и административни споделени ресурси (C$) за хоризонтално придвижване в мрежата
Забележително е, че няколко атаки произлизат от системи, идентифициращи се с хост име „kali“, а припокриващи се IP адреси се появяват както при първоначалната атака, така и при последващите VPN сесии, което подсказва за споделена инфраструктура или инструменти между партньорите на Qilin.
Въпреки че входната точка и основните техники остават едни и същи, действията след пробива варират значително. При някои инциденти се преминава директно към криптиране с минимално време на престой, докато при други се извършва мащабно разузнаване, събиране на пароли и кражба на данни чрез Rclone към облачното хранилище MEGA преди разполагането на криптовируса.
Тази вариация е типична за моделите „рансъмуер като услуга“ (RaaS), при които различни злонамерени субекти използват споделени инструменти, но прилагат собствени стратегии.
Преди да задействат криптирането, атакуващите системно деактивират защитата в реално време на Microsoft Defender и изтриват събитията от Windows Event Logs с помощта на PowerShell скрипт, който изчиства всеки канал за дневници в системата, а не само дневниците за сигурност или системата, което прави криминалистичното възстановяване значително по-трудно.
Самият зловреден код за криптиране, постоянно наименуван win.exe, е разположен в C:\PerfLogs\ — системна директория на Windows по подразбиране, която рядко се наблюдава от инструментите за сигурност. Изпълнението изисква параметър за парола, което затруднява анализа в изолирана среда.
Тактически препоръки за сигурност
Arctic Wolf препоръчва незабавни действия:
- Инсталирайте корекции за сигурност за CVE-2026-0257 във всички публично достъпни системи с PAN-OS и Prisma Access
- Прекратете всички активни GlobalProtect сесии след инсталиране на корекциите за сигурност
- Сменете всички пароли и данни за достъп в домейна, включително акаунта KRBTGT, ако има съмнения за компрометиране
- Наблюдавайте и ограничете възможностите за изпълнение от C:\PerfLogs
- Пренасочвайте дневниците от Windows Event Logs към централизирана SIEM система, за да запазите доказателствата дори ако локалните дневници бъдат изчистени
От Arctic Wolf оценяват с умерена увереност, че експлоатацията на тази уязвимост, водеща до разполагане на Qilin рансъмуер, продължава, подхранена от масово сканиране и тенденцията на RaaS модела да разпространява работещи експлойти между множество злонамерени субекти.