Групата зад рансъмуера Qilin злоупотребява с критична уязвимост за заобикаляне на автентикацията в PAN-OS GlobalProtect, за да прониква в мрежите на жертвите, според компанията за киберсигурност Arctic Wolf.
Palo Alto Networks отстрани уязвимостта (CVE-2026-0257) на 13 май и предупреди, че атакуващите са започнали да я използват за компрометиране на корпоративни мрежи, след като Rapid7 съобщи за зачестили атаки срещу редица техни клиенти от 17 май насам.
„Порталът и шлюзът (gateway) на GlobalProtect в софтуера Palo Alto Networks PAN-OS® позволяват на атакуващия да заобиколи ограниченията за сигурност и да установи неоторизирана VPN връзка“, предупредиха от компанията тогава. „Palo Alto Networks регистрира изолирани опити за експлоатация върху устройства с PAN-OS, на които не са инсталирани корекции за сигурност и мерки за защита.“
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също добави уязвимостта в своя каталог с познати експлоатирани уязвимости на 29 май, като разпореди на федералните агенции да защитят своите GlobalProtect VPN инстанции в рамките на три дни.
В понеделник Arctic Wolf Labs разкри, че е регистрирала множество случаи, при които киберпрестъпници са използвали CVE-2026-0257 в атаки, довели до шифриране на цялата домейн инфраструктура с рансъмуер Qilin. Събраните доказателства от разследванията сочат, че няколко партньори (affiliates) на Qilin активно експлоатират този дефект за проникване в мрежите на целите.
„Arctic Wolf разследва няколко отделни инцидента през юни 2026 г., при които бе внедрен рансъмуер Qilin, като всички те са започнали от експлоатация на CVE-2026-0257 срещу защитни стени на Palo Alto Networks“, заявяват от компанията.
„Техниките след проникването варират при различните атаки – от бързи операции само с кодиране на данни до пълно двойно изнудване (double-extortion). Това подсказва, че зад атаките вероятно стоят различни партньори, работещи под чадъра на бизнес модела „рансъмуер като услуга“ (RaaS) на Qilin.“
„Arctic Wolf Labs оценява с умерена увереност, че атаките, разчитащи на CVE-2026-0257 и водещи до заразяване с Qilin, вероятно продължават и в момента. Тази оценка се базира на мащабното сканиране в интернет и тенденцията при RaaS моделите успешни експлоати да се споделят между множество партньори“, добавят от компанията.
Организацията за мониторинг на киберзаплахи Shadowserver към момента проследява над 167 000 GlobalProtect VPN инстанции, достъпни онлайн, докато Shodan открива над 172 000 IP адреса с GlobalProtect отпечатък. Към момента обаче няма информация колко от тях са примамки (honeypots) или вече са получили корекция за сигурност срещу CVE-2026-0257.
Qilin е операция от типа Ransomware-as-a-Service (RaaS), която се появи през август 2022 г. под името „Agenda“ и оттогава насам е поела отговорност за над 2 000 компрометирани организации в своя сайт за изтичане на данни в тъмната мрежа.
Списъкът с жертви включва редица известни организации, сред които автомобилните гиганти Nissan и Yanfeng, японският бирен гигант Asahi, доставчикът на патологични услуги Synnovis, издателският гигант Lee Enterprises и съдебните служби на Виктория, Австралия.
Продуктите и услугите на Palo Alto Networks се използват от над 70 000 клиенти по целия свят, включително от повечето от най-големите американски банки и 90% от компаниите в Fortune 10.