Атакуващите активно се възползват от критична уязвимост за заобикаляне на автентикацията във защитните стени на Palo Alto Networks, за да пробиват корпоративни мрежи и да разполагат зловредния код за криптиране Qilin, показват нови проучвания на Arctic Wolf Labs.

Компанията за киберсигурност е разследвала множество пробива през юни 2026 г., като всички те водят до една и съща уязвимост като първоначална точка на проникване.

Уязвимостта, следена като CVE-2026-0257 (CVSS 7.8), засяга портала и портала-преминаване GlobalProtect в PAN-OS. Тя става експлоатируема, когато бисквитките за отмяна на автентикация са активирани заедно с специфични конфигурации на сертификати, което позволява на неоторизирани атакуващи да заобиколят напълно контрола на входа и да установят легитимно изглеждащи VPN сесии.

Засегнатите версии включват PAN-OS 12.1, 11.2, 11.1 и 10.2 (преди определени версии с инсталирани корекции за сигурност), както и някои издания на Prisma Access. От Palo Alto Networks потвърдиха за ограничени активни злонамерени действия в реална среда.

При пробивите, прегледани от Arctic Wolf, атакуващите са използвали компрометирани VPN сесии, за да получат директен, интерактивен достъп до мрежите на жертвите — заобикаляйки напълно автентикацията на периметъра.

След като проникнат, киберпрестъпниците следват бързодействащ сценарий:

  • Установяват персистентност чрез системния регистър (Run keys) с характерен шаблон за наименуване (звездичка плюс шест произволни малки букви)
  • Разполагат инструменти за отдалечен достъп като AnyDesk, Ngrok и LogMeIn за осигуряване на резервна свързаност
  • Извличат данни за достъп от паметта на LSASS с помощта на rundll32.exe и comsvcs.dll, маскирайки изходния файл като „.odt“, за да избегнат засичане
  • Извличат цялата база данни на Active Directory чрез ntdsutil.exe, получавайки достъп до идентификационните данни за целия домейн
  • Използват PsExec и административни споделени ресурси (C$) за хоризонтално придвижване в мрежата

Забележително е, че няколко атаки произлизат от системи, идентифициращи се с хост име „kali“, а припокриващи се IP адреси се появяват както при първоначалната атака, така и при последващите VPN сесии, което подсказва за споделена инфраструктура или инструменти между партньорите на Qilin.

Въпреки че входната точка и основните техники остават едни и същи, действията след пробива варират значително. При някои инциденти се преминава директно към криптиране с минимално време на престой, докато при други се извършва мащабно разузнаване, събиране на пароли и кражба на данни чрез Rclone към облачното хранилище MEGA преди разполагането на криптовируса.

Тази вариация е типична за моделите „рансъмуер като услуга“ (RaaS), при които различни злонамерени субекти използват споделени инструменти, но прилагат собствени стратегии.

Преди да задействат криптирането, атакуващите системно деактивират защитата в реално време на Microsoft Defender и изтриват събитията от Windows Event Logs с помощта на PowerShell скрипт, който изчиства всеки канал за дневници в системата, а не само дневниците за сигурност или системата, което прави криминалистичното възстановяване значително по-трудно.

Самият зловреден код за криптиране, постоянно наименуван win.exe, е разположен в C:\PerfLogs\ — системна директория на Windows по подразбиране, която рядко се наблюдава от инструментите за сигурност. Изпълнението изисква параметър за парола, което затруднява анализа в изолирана среда.

Тактически препоръки за сигурност

Arctic Wolf препоръчва незабавни действия:

  • Инсталирайте корекции за сигурност за CVE-2026-0257 във всички публично достъпни системи с PAN-OS и Prisma Access
  • Прекратете всички активни GlobalProtect сесии след инсталиране на корекциите за сигурност
  • Сменете всички пароли и данни за достъп в домейна, включително акаунта KRBTGT, ако има съмнения за компрометиране
  • Наблюдавайте и ограничете възможностите за изпълнение от C:\PerfLogs
  • Пренасочвайте дневниците от Windows Event Logs към централизирана SIEM система, за да запазите доказателствата дори ако локалните дневници бъдат изчистени

От Arctic Wolf оценяват с умерена увереност, че експлоатацията на тази уязвимост, водеща до разполагане на Qilin рансъмуер, продължава, подхранена от масово сканиране и тенденцията на RaaS модела да разпространява работещи експлойти между множество злонамерени субекти.