CVE-2026-0257 в Palo Alto Networks привела к атакам Qilin

Критическая уязвимость CVE-2026-0257 открыла шлюз для операторов Qilin

В июне 2026 года эксперты Arctic Wolf Labs зафиксировали волну вторжений, завершавшихся развёртыванием ransomware Qilin. Все атаки объединял один вектор первоначального проникновения — эксплуатация критической уязвимости CVE-2026-0257 в firewalls Palo Alto Networks. Эта брешь типа authentication bypass затрагивает механизм GlobalProtect VPN и позволяет неаутентифицированному злоумышленнику устанавливать VPN-сессии без действительных учётных данных. Полученный аутентифицированный доступ открывал злоумышленникам путь к повышению привилегий, сбору учётных записей и интенсивному lateral movement внутри инфраструктуры жертвы.

Тактики пост-эксплуатации: от разведки до двойного вымогательства

Действия злоумышленников после эксплуатации указывают на участие разных аффилиатов Ransomware-as-a-Service (RaaS) Qilin — настолько различались сценарии. Тем не менее, аналитики выявили повторяющиеся паттерны, ставшие визитной карточкой этой кампании:

  • Размещение ransomware payload в специально выбранной директории C:PerfLogs.
  • Латеральное выполнение кода через PsExec с использованием administrative shares.
  • Систематическая очистка журналов для уничтожения следов и усложнения реагирования.
  • Использование легитимных средств удалённого доступа: AnyDesk, Ngrok, LogMeIn для закрепления в сети.
  • Массовый сбор учётных данных — дампы LSASS и извлечение конфиденциальной информации из NTDS database.

Разведка сетевых ресурсов предшествовала lateral movement через Remote Desktop Protocol (RDP) и тот же PsExec. Злоумышленники целенаправленно отключали защитные средства, чтобы оставаться незамеченными до финальной стадии — активации ransomware.

Особенности развёртывания Qilin

Полезная нагрузка, как правило, имела имя win.exe и требовала точного набора параметров командной строки. Эта особенность затрудняла автоматическое детектирование и сдерживала усилия incident response. После успешного шифрования файлы помечались характерными расширениями, по которым традиционно идентифицируют операции группировки Qilin.

Во многих инцидентах до развёртывания ransomware злоумышленники эксфильтровали конфиденциальные данные на платформы облачного хранилища. Такой подход обеспечивал сценарий двойного вымогательства и варьировался от случая к случаю, указывая на гибкость, присущую модели RaaS.

Рекомендации Arctic Wolf Labs: упредить необратимый ущерб

Ключевой вывод отчёта — защитники должны действовать немедленно на этапе первоначального доступа. Как только злоумышленник получает учётные данные или разворачивает инструменты lateral movement, масштаб ущерба многократно возрастает. Проактивные меры, предлагаемые экспертами, включают:

  • Безотлагательное исправление уязвимости CVE-2026-0257 на всех уязвимых firewalls Palo Alto Networks.
  • Мониторинг аномальной активности в VPN-подключениях GlobalProtect.
  • Защиту критически важных каталогов, в частности мониторинг операций в C:PerfLogs и административных ресурсах.
  • Внедрение надёжных политик аудита и ведения логов с обязательным контролем целостности записей.
  • Раннее реагирование на подозрительные попытки доступа, чтобы остановить атаку до сбора учётных данных или запуска шифровальщика.

Серия вторжений через CVE-2026-0257 демонстрирует устойчивый тренд: злоумышленники превращают уязвимости периметра в плацдарм для масштабной компрометации и вымогательства. Как подчёркивают в Arctic Wolf Labs, решающее значение имеет скорость реакции — запоздание хотя бы на несколько часов способно привести к ситуации, когда ущерб становится необратимым.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: