CVE-2026-0257: атаки на PAN-OS привели к развертыванию Qilin
В июне 2026 года специалисты Arctic Wolf Labs зафиксировали серию вторжений, объединённых общим сценарием: злоумышленники эксплуатировали критическую брешь CVE-2026-0257 в ОС PAN-OS компании Palo Alto Networks, чтобы проникнуть в корпоративные сети и впоследствии развернуть программу-вымогатель Qilin ransomware. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику обойти VPN-аутентификацию через скомпрометированные cookies — это открывает путь к внутренним ресурсам жертвы через службу GlobalProtect. Масштаб и повторяемость атак указывают на активное использование уязвимости разными аффилированными лицами, работающими по модели ransomware-as-a-service (RaaS).
Технический вектор атаки: от обхода VPN к привилегированному доступу
После успешной эксплуатации CVE-2026-0257 злоумышленники немедленно получали повышенные привилегии и устанавливали устойчивые соединения с внутренней сетью. Дальнейшая активность развивалась по нескольким направлениям, комбинируя инструменты удалённого администрирования и техники извлечения учётных данных. Среди ключевых инструментов поддержания доступа — AnyDesk и Ngrok, которые маскировали легитимный трафик и усложняли детектирование.
Особого внимания заслуживает метод, связанный с созданием Windows services, — с его помощью атакующие извлекали критически важную информацию об учётных записях. Параллельно применялись техники дампа процессов LSASS и извлечения базы NTDS, что позволяло заполучить привилегированные учётные данные и обеспечить дальнейший lateral movement. Одновременно выполнялась разведка с использованием внешних reconnaissance tools, формируя полную карту внутренней инфраструктуры.
Постэксплуатация: стремительный lateral movement и сокрытие следов
Атакующие демонстрировали различные поведенческие модели: от немедленного шифрования до продолжительной и тщательной разведки. Такой разброс тактик свидетельствует о возможном сотрудничестве нескольких аффилированных группировок в рамках операторской программы Qilin RaaS. Несмотря на различия, вторжения объединяли общие технические приёмы:
- Постоянное использование PsExec для lateral movement;
- Запуск ransomware payloads из строго определённой директории;
- Применение агрессивных процедур log clearing, чтобы уничтожить следы действий и помешать реагированию на инцидент.
Комбинация этих методов обеспечивала быстрое распространение и делала традиционные средства защиты малоэффективными, особенно в случаях, когда атака начиналась в нерабочее время или при недостаточном мониторинге VPN-сессий.
Особенности развёртывания Qilin ransomware
Сама программа-вымогатель внедрялась по продуманной схеме. Вредоносный исполняемый файл был назван win.exe и размещался в определённых каталогах скомпрометированных систем. Чтобы затруднить автоматический анализ и ответные действия защитных команд, Qilin использовала password-protected access — механизм ограничения запуска только при передаче корректного пароля.
Все зашифрованные файлы переименовывались в соответствии с заданным форматом, что придавало действиям злоумышленников операционную согласованность и облегчало идентификацию жертв внутри инфраструктуры атакующих. Такой консистентный подход подтверждает зрелость операторов и их нацеленность на максимальный охват систем за минимальное время.
Рекомендации Arctic Wolf Labs: немедленные действия и проактивная защита
Эксперты подчёркивают: окно возможностей для злоумышленников остаётся открытым, пока организации не установят патч для CVE-2026-0257. Мониторинг VPN-сессий на предмет аномальной активности и немедленная ротация учётных данных при малейших подозрениях на компрометацию становятся критически важными мерами. Arctic Wolf Labs рекомендует придерживаться многоуровневой оборонной стратегии:
- Незамедлительно применить обновление безопасности, закрывающее CVE-2026-0257, на всех устройствах PAN-OS;
- Ограничить доступ к критически важным директориям и управлять перечнем разрешённых remote access tools, блокируя несанкционированное использование AnyDesk и Ngrok;
- Настроить непрерывную запись activity logging, чтобы сохранить forensic evidence даже в ходе активной атаки и противостоять попыткам log clearing;
- Внедрить ранние детектирующие правила, ориентированные на признаки credential harvesting и lateral movement, — это позволит минимизировать последствия и предотвратить утечку данных.
Сохраняющаяся активность атак говорит о том, что CVE-2026-0257 остаётся опасной и широко эксплуатируемой уязвимостью. Это лишний раз подчёркивает необходимость выстраивания упреждающей кибергигиены и постоянного совершенствования защитных практик перед лицом таких угроз, как Qilin ransomware.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



