Qilin Ransomware использует баг PAN-OS для атак на сети
Группировка Qilin (также известная как Agenda) активно использует исправленную уязвимость в Palo Alto Networks PAN-OS для проникновения в корпоративные сети. Об этом сообщили эксперты Arctic Wolf Labs, расследовавшие несколько инцидентов в июне 2026 года.
Детали уязвимости CVE-2026-0257
Уязвимость CVE-2026-0257 с оценкой CVSS 7.8 затрагивает компоненты портала и шлюза PAN-OS. Она позволяет неавторизованному удаленному атакующему обойти аутентификацию и установить VPN-сессию без действительных учетных данных. Для эксплуатации требуется включенный cookie обхода аутентификации при определенных конфигурациях сертификатов.
После получения доступа злоумышленники используют скомпрометированные административные учетные записи для перехода по сети через Windows административные ресурсы. Они применяют PsExec для запуска полезной нагрузки и очищают журналы событий, чтобы скрыть следы.
«Тактика после эксплуатации варьировалась от быстрого шифрования до полного двойного вымогательства, что указывает на работу нескольких аффилированных групп под эгидой Qilin RaaS», — отмечают в Arctic Wolf Labs.
Методы атак и инструменты
Аналитики выделили несколько общих паттернов поведения атакующих:
- Размещение файлов выкупа в C:\PerfLogs\;
- Использование PsExec для горизонтального перемещения через административные ресурсы;
- Деплой полезной нагрузки, защищенной паролем;
- Комплексная очистка логов и отключение Microsoft Defender Real-Time Protection.
Однако финальные атаки различались. В некоторых случаях проводилось массовое шифрование без кражи данных, тогда как в других злоумышленники осуществляли масштабный сбор учетных данных и кражу информации в облачные сервисы, такие как MEGA, Proton Drive и FileZilla. Для сбора данных использовались Rclone, AnyDesk, Ngrok и LogMeIn.
Эксперты связывают такую вариативность с моделью RaaS, где разные аффилиаты используют общую инфраструктуру начального доступа, но применяют собственные методики постэксплуатации.
Читайте также: Что такое компьютерный вирус: виды, защита и профилактика
Источник: The Hacker News
