CVE-2026-0257: атаки на PAN-OS привели к развертыванию Qilin

В июне 2026 года специалисты Arctic Wolf Labs зафиксировали серию вторжений, объединённых общим сценарием: злоумышленники эксплуатировали критическую брешь CVE-2026-0257 в ОС PAN-OS компании Palo Alto Networks, чтобы проникнуть в корпоративные сети и впоследствии развернуть программу-вымогатель Qilin ransomware. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику обойти VPN-аутентификацию через скомпрометированные cookies — это открывает путь к внутренним ресурсам жертвы через службу GlobalProtect. Масштаб и повторяемость атак указывают на активное использование уязвимости разными аффилированными лицами, работающими по модели ransomware-as-a-service (RaaS).

Технический вектор атаки: от обхода VPN к привилегированному доступу

После успешной эксплуатации CVE-2026-0257 злоумышленники немедленно получали повышенные привилегии и устанавливали устойчивые соединения с внутренней сетью. Дальнейшая активность развивалась по нескольким направлениям, комбинируя инструменты удалённого администрирования и техники извлечения учётных данных. Среди ключевых инструментов поддержания доступа — AnyDesk и Ngrok, которые маскировали легитимный трафик и усложняли детектирование.

Особого внимания заслуживает метод, связанный с созданием Windows services, — с его помощью атакующие извлекали критически важную информацию об учётных записях. Параллельно применялись техники дампа процессов LSASS и извлечения базы NTDS, что позволяло заполучить привилегированные учётные данные и обеспечить дальнейший lateral movement. Одновременно выполнялась разведка с использованием внешних reconnaissance tools, формируя полную карту внутренней инфраструктуры.

Постэксплуатация: стремительный lateral movement и сокрытие следов

Атакующие демонстрировали различные поведенческие модели: от немедленного шифрования до продолжительной и тщательной разведки. Такой разброс тактик свидетельствует о возможном сотрудничестве нескольких аффилированных группировок в рамках операторской программы Qilin RaaS. Несмотря на различия, вторжения объединяли общие технические приёмы:

  • Постоянное использование PsExec для lateral movement;
  • Запуск ransomware payloads из строго определённой директории;
  • Применение агрессивных процедур log clearing, чтобы уничтожить следы действий и помешать реагированию на инцидент.

Комбинация этих методов обеспечивала быстрое распространение и делала традиционные средства защиты малоэффективными, особенно в случаях, когда атака начиналась в нерабочее время или при недостаточном мониторинге VPN-сессий.

Особенности развёртывания Qilin ransomware

Сама программа-вымогатель внедрялась по продуманной схеме. Вредоносный исполняемый файл был назван win.exe и размещался в определённых каталогах скомпрометированных систем. Чтобы затруднить автоматический анализ и ответные действия защитных команд, Qilin использовала password-protected access — механизм ограничения запуска только при передаче корректного пароля.

Все зашифрованные файлы переименовывались в соответствии с заданным форматом, что придавало действиям злоумышленников операционную согласованность и облегчало идентификацию жертв внутри инфраструктуры атакующих. Такой консистентный подход подтверждает зрелость операторов и их нацеленность на максимальный охват систем за минимальное время.

Рекомендации Arctic Wolf Labs: немедленные действия и проактивная защита

Эксперты подчёркивают: окно возможностей для злоумышленников остаётся открытым, пока организации не установят патч для CVE-2026-0257. Мониторинг VPN-сессий на предмет аномальной активности и немедленная ротация учётных данных при малейших подозрениях на компрометацию становятся критически важными мерами. Arctic Wolf Labs рекомендует придерживаться многоуровневой оборонной стратегии:

  • Незамедлительно применить обновление безопасности, закрывающее CVE-2026-0257, на всех устройствах PAN-OS;
  • Ограничить доступ к критически важным директориям и управлять перечнем разрешённых remote access tools, блокируя несанкционированное использование AnyDesk и Ngrok;
  • Настроить непрерывную запись activity logging, чтобы сохранить forensic evidence даже в ходе активной атаки и противостоять попыткам log clearing;
  • Внедрить ранние детектирующие правила, ориентированные на признаки credential harvesting и lateral movement, — это позволит минимизировать последствия и предотвратить утечку данных.

Сохраняющаяся активность атак говорит о том, что CVE-2026-0257 остаётся опасной и широко эксплуатируемой уязвимостью. Это лишний раз подчёркивает необходимость выстраивания упреждающей кибергигиены и постоянного совершенствования защитных практик перед лицом таких угроз, как Qilin ransomware.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: