Киберпрестъпници са забелязани да се възползват от вече коригирана уязвимост с висока степен на критичност в Palo Alto Networks PAN-OS като входна точка за внедряване на ransomware Qilin (известен и като Agenda) в средите на жертвите.
От Arctic Wolf Labs заявиха, че са разследвали множество пробива през юни 2026 г., започнали с експлоатацията на CVE-2026-0257 (CVSS оценка: 7.8) – уязвимост за заобикаляне на автентификацията, засягаща порталните и gateway компонентите на софтуера PAN-OS.
Успешното експлоатиране на уязвимостта позволява на неавтентифицирани отдалечени атакуващи да заобиколят автентификацията и да установят VPN сесии без валидни идентификационни данни, когато са активирани бисквитки за отмяна на автентификацията с конкретни конфигурации на сертификати.
„Действията след експлоатация варираха при различните пробиви – от бързи операции само за кодиране до пълно двойно изнудване, което вероятно подсказва за наличието на множество партньори, работещи под модела „ransomware-as-a-service“ (RaaS) на Qilin“, посочват от компанията за киберсигурност.
„Атакуващите демонстрираха последователни оперативни модели въпреки разликите в тактиките: разполагане на рансъмуера в C:\PerfLogs\, използване на PsExec за странично придвижване през административни споделени ресурси, внедряване на защитени с парола зловредни кодове и прилагане на цялостни процедури за изтриване на логовете.“
Установено е, че злонамерените субекти използват уязвимостта, за да получат автентифициран достъп до мрежите на жертвите чрез създаване на SSL VPN сесии. След това те ескалират атаките си, за да улеснят събирането на идентификационни данни и страничното придвижване в мрежата чрез компрометирани администраторски акаунти.
Дейността се характеризира и с предприемането на съзнателни стъпки от страна на киберпрестъпниците за изтриване на събитийните логове и изключване на защитата в реално време на Microsoft Defender преди стартирането на зловредния код, за да се минимизира вероятността от откриване и да се избегне оставянето на криминалистични доказателства.
Въпреки приликите в пътищата за разполагане на рансъмуера, изпълнението чрез PsExec и необичайния модел за персистентност в Windows Registry (звездичка, последвана от шест произволни малки букви), последващите атаки варират според жертвата.
Те варират от криптиране на цялата корпоративна мрежа без източване на данни и разширено разузнаване чрез инструменти за отдалечен достъп като AnyDesk, Ngrok или LogMeIn, до мащабна кражба на идентификационни данни и извличане на данни към облачната услуга MEGA преди внедряването на зловредния код с помощта на Rclone, Proton Drive и FileZilla.
„Това разнообразие съответства на RaaS моделите, при които множество партньори могат да използват споделена инфраструктура за първоначален достъп и инструменти за рансъмуер, докато прилагат свои собствени предпочитани методологии след експлоатацията“, добавят от Arctic Wolf.