Palo Alto VPN – Qilin kihasználás

Editors' Pick

Az Arctic Wolf több, 2026 júniusában vizsgált incidens alapján arra jutott, hogy a Qilin zsarolóvírus egyes partnerei aktívan kihasználják a CVE-2026-0257 sérülékenységet a Palo Alto Networks PAN-OS GlobalProtect VPN-ek elleni kezdeti behatolásokhoz. A hitelesítés-megkerülési hiba lehetővé teszi, hogy a támadó érvényes hitelesítő adatok nélkül létesítsen VPN-kapcsolatot, amennyiben az érintett GlobalProtect-konfiguráció használatban van. Az Arctic Wolf szerint a sikeres behatolás után a támadók rendkívül gyorsan haladnak tovább, PowerShell, PsExec, RDP és egyéb legitim adminisztrációs eszközök segítségével terjeszkednek a hálózatban, hitelesítő adatokat gyűjtenek, kikapcsolják a védelmi megoldásokat, majd megkezdik az adatlopást és a Qilin ransomware telepítését. Az egyes incidensek lefolyása eltérő volt, néhány esetben szinte azonnali titkosítás történt, míg másokban a támadók előbb adatokat exfiltráltak, és csak ezt követően indították el a zsarolóvírust, ami arra utal, hogy több, önállóan működő Qilin-affiliate használja ugyanazt a hozzáférési módszert.

A Qilin ma már tudatosan az internet felől elérhető VPN-infrastruktúrákat tekinti elsődleges célpontnak, és a gyorsan fegyveresíthető sérülékenységeket néhány héten belül beépíti a támadási láncába. Az Arctic Wolf ezért hangsúlyozza, hogy a CVE-2026-0257 javításának telepítése önmagában nem elegendő, ha fennáll a korábbi kompromittálás lehetősége. Az érintett GlobalProtect-eszközökön célszerű visszamenőleg átvizsgálni a VPN-bejelentkezéseket, a hitelesítési naplókat és a konfigurációs módosításokat, valamint szükség esetén rotálni a hitelesítő adatokat és ellenőrizni a belső rendszereken történt oldalirányú mozgás nyomait. 

FORRÁS