Qilin и другие вымогатели эксплуатируют VPN и межсетевые экраны

В середине 2026 года развернулась хорошо организованная кампания массовой эксплуатации, нацеленная на VPN-устройства и firewalls крупнейших вендоров — Palo Alto Networks, Fortinet, Citrix и Check Point. Эта волна атак стала основным вектором проникновения для операторов программ-вымогателей, в первую очередь для аффилиатов группировки Qilin, действующей по модели Ransomware-as-a-Service (RaaS). Злоумышленники комбинировали уязвимости обхода аутентификации, техники сбора учётных записей и недостатки устаревших протоколов, чтобы бесшумно проникать в корпоративные сети.

FortiGate и кампания Fortibleed: 75 000 устройств под угрозой

Одной из самых масштабных атак стала кампания, получившая название Fortibleed. Она была направлена примерно на 75 000 доступных из интернета firewalls FortiGate. Злоумышленники получали несанкционированный доступ, взламывая сохранённые password hashes. Успех атаки был обусловлен существовавшими недостатками в FortiOS и повсеместно слабыми практиками использования паролей.

Palo Alto GlobalProtect: подделка cookies и обход аутентификации

Сразу после раскрытия информации активно эксплуатировалась уязвимость в механизме аутентификации Palo Alto GlobalProtect — CVE-2026-0257. Она позволяла атакующим создавать легитимные пользовательские сессии путём подделки cookies, полностью обходя стандартные механизмы безопасности. Таким образом, злоумышленники могли миновать многофакторную аутентификацию и другие защитные рубежи.

Check Point: логическая ошибка в протоколе IKEv1

В продуктах Check Point была задействована уязвимость CVE-2026-50751, также приводившая к обходу аутентификации. Проблема коренилась в логической ошибке, связанной с устаревшим протоколом IKEv1. Эксплуатация этой бреши открывала злоумышленникам путь в корпоративные VPN-туннели без необходимости предъявлять действительные учётные данные.

Citrix: утечка памяти через XML/SAML parser

Отдельного внимания заслуживает уязвимость CVE-2026-8451 в продуктах Citrix. Она представляла собой проблему раскрытия памяти в XML/SAML parser и могла приводить к утечке сегментов памяти устройства. Хотя проблема не раскрывала учётные данные напрямую, при повторяющихся попытках эксплуатации злоумышленники извлекали полезные process pointers, что серьёзно облегчало последующие этапы атаки.

Тревожная тенденция: от раскрытия до оружия за часы

Стремительные сроки появления работающих эксплойтов подчёркивают опасную эволюцию тактик программ-вымогателей. Скорость создания оружия позволяет злоумышленникам переходить от раскрытия уязвимости к полноценной эксплуатации за считанные часы или дни. Корпоративные VPN-устройства и firewalls особенно уязвимы: они постоянно доступны из интернета и часто работают на устаревших конфигурациях. После успешного обхода периметральных защит атакующие получали практически беспрепятственный доступ к внутренним сетям с минимальным риском обнаружения.

Основными целями кампаний становились отрасли, испытывающие хроническую нехватку ресурсов и высокое давление в вопросах операционной непрерывности:

  • здравоохранение;
  • образование;
  • производство;
  • критическая инфраструктура.

Наиболее распространёнными векторами заражения служили кража учётных данных, фишинговые атаки и молниеносная эксплуатация свежераскрытых уязвимостей.

География атак: выкуп платят там, где выше ВВП

Анализ географии инцидентов демонстрирует выраженную концентрацию в регионах с высоким уровнем ВВП. Лидируют Соединённые Штаты, Великобритания и Австралия — именно здесь организации с наибольшей вероятностью готовы выполнять требования выкупа ради восстановления работы. Такая избирательность подтверждает прагматичный, финансово мотивированный характер современных RaaS-операций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: