Qilin Haker Proqramı Hücumlar Üçün PAN-OS Boşluğunu İstifadə Edir – Veri Sızıntısı

Qilin Haker Proqramı Palo Alto Təhlükəsizlik Boşluğunu İstismar Edir

Qilin haker proqramı qrupu, şəbəkələrə daxil olmaq və ikiqat şantaj hücumları həyata keçirmək üçün Palo Alto Networks-in PAN-OS proqram təminatındakı kritik autentifikasiyadan yayınma zəifliyini (CVE-2026-0257) istismar edir.

Qilin haker proqramı hücumunun şəbəkə təhlükəsizlik divarındakı bir boşluğu istismar etməsinin qrafik təsviri.

Nə Baş Verdi

Kibertəhlükəsizlik dünyası, Qilin (digər adı ilə Agenda) haker proqramı qrupunun yeni bir hücum dalğası ilə həyəcan içindədir. Təhdid aktorlarının, şəbəkə təhlükəsizliyi nəhəngi Palo Alto Networks-in PAN-OS proqram təminatında yer alan və artıq yamalanmış yüksək təhlükə səviyyəli bir təhlükəsizlik boşluğunu, qurban şəbəkələrinə ilkin giriş nöqtəsi kimi istifadə etdiyi aşkarlandı. Arctic Wolf Labs-dakı kibertəhlükəsizlik tədqiqatçılarının apardığı təhlillər, 2026-cı ilin iyun ayında baş verən çoxsaylı kiberhücumların arxasında bu metodun dayandığını göstərdi. Hücumçular bu zəiflikdən istifadə edərək korporativ şəbəkələrə sızır, daha sonra haker proqramını yerləşdirərək ya məlumatları şifrələyir, ya da həm məlumatları oğurlayıb, həm də şifrələyərək ikiqat şantaj taktikası tətbiq edirlər.

Hücumların mərkəzində dayanan zəiflik CVE-2026-0257 olaraq kodlaşdırılıb və CVSS (Ümumi Zəiflik Qiymətləndirmə Sistemi) şkalasında 7.8 kimi yüksək bir balla qiymətləndirilib. Bu boşluq, əsasən PAN-OS proqram təminatının portal və şəbəkə keçidi komponentlərində olan bir autentifikasiyadan yayınma qüsurudur. Hücumçular bu zəiflikdən faydalanaraq, etimadnamə olmadan VPN sessiyaları başlada bilir və beləliklə şəbəkəyə icazəsiz daxil olurlar. Bu, xüsusilə müəyyən sertifikat konfiqurasiyaları ilə birlikdə autentifikasiyanı ləğv etmə kukilərinin aktiv olduğu sistemləri hədəf alır. Hücumçular şəbəkəyə daxil olduqdan sonra fərqli üsullarla hücumlarını dərinləşdirirlər. Bu hücumların müxtəlifliyi, Qilin-in bir Xidmət Kimi Haker Proqramı (Ransomware-as-a-Service - RaaS) modeli altında fəaliyyət göstərdiyini və fərqli bacarıqlara malik bir neçə bağlı qrupun (affiliate) bu əməliyyatları həyata keçirdiyini düşündürür. Bu cür modellər, haker proqramı tərtibatçılarının öz alətlərini digər kibercinayətkarlara icarəyə verməsinə imkan yaradır ki, bu da hücumların miqyasını və müxtəlifliyini artırır. Bu hadisələr, kibertəhlükəsizlik sahəsindəki son Məlumat Sızıntısı Xəbərləri arasında mühüm yer tutur.

Hansı Məlumatlar Ələ Keçirildi

Arctic Wolf tərəfindən araşdırılan hallarda, Qilin qrupuna bağlı hücumçuların ikiqat şantaj modelini mənimsədiyi müşahidə edilir. Bu modeldə hücumçular təkcə qurbanın sistemlərindəki məlumatları şifrələməklə qalmır, həm də şifrələmədən əvvəl böyük həcmdə həssas məlumatı öz nəzarət etdikləri serverlərə sızdırırlar. Mənbə hesabatına görə, məlumat sızdırma əməliyyatları üçün Rclone, Proton Drive və FileZilla kimi alətlərdən istifadə edilib. Məlumatların isə populyar bulud anbar xidməti olan MEGA-ya ötürüldüyü müəyyən edilib. Bu üsul qurban üzərində əlavə bir təzyiq elementi yaradır. Fidyə ödənilməyəcəyi təqdirdə, hücumçular təkcə sistemlərin kilidli qalacağı ilə deyil, həm də oğurlanmış məlumatların ictimaiyyətə və ya qaranlıq şəbəkədəki (dark web) digər cinayətkarlara sızdırılacağı ilə hədələyirlər.

Oğurlanmış məlumatların mahiyyəti barədə mənbə məqaləsində konkret bir detal verilməsə də, bu cür hücumlarda adətən hədəf alınan məlumatlar arasında müştəri məlumatları, maliyyə qeydləri, işçilərin şəxsi məlumatları, ticarət sirləri və intellektual mülkiyyət kimi kritik korporativ məlumatlar yer alır. Məlumat sızıntısının baş verdiyi hallarda, şirkətlər təkcə əməliyyat fasiləsi və fidyə xərcləri ilə deyil, həm də hüquqi sanksiyalar, reputasiya itkisi və müştəri etimadının sarsılması kimi uzunmüddətli nəticələrlə də üzləşmək məcburiyyətində qalırlar. Bəzi hallarda isə hücumçuların məlumat sızdırma mərhələsini ötürərək birbaşa və sürətlə bütün korporativ şəbəkəni şifrələməyə fokuslandığı da qeyd edilir. Bu vəziyyət, hücumu həyata keçirən bağlı qrupun strategiyasına və ya qurbanın şəbəkə arxitekturasına görə dəyişə bilər.

Hücum Necə Baş Verdi

Hücumçuların izlədiyi yol xəritəsi həm ardıcıl addımları, həm də dəyişkən taktikaları ehtiva edir. Hücum zəncirinin hər mərhələsi diqqətlə planlaşdırılmış addımlardan ibarətdir.

1. İlkin Giriş: CVE-2026-0257 Zəifliyinin İstismarı

Hər şey, Palo Alto Networks-in PAN-OS proqram təminatındakı CVE-2026-0257 autentifikasiyadan yayınma zəifliyinin istifadəsi ilə başlayır. Hücumçular bu boşluqdan istifadə edərək hədəf şəbəkənin təhlükəsizlik divarını aşır və etibarlı istifadəçi adı və ya parol olmadan bir SSL VPN sessiyası başladırlar. Bu, onlara şəbəkənin daxilinə təhlükəsiz şəkildə sızmaq və daxili bir istifadəçi kimi hərəkət etmək imkanı verir. Bu ilk addım, hücumun ən kritik mərhələsidir, çünki xaricdən içəriyə bir körpü qurulmasını təmin edir.

2. Səlahiyyətlərin Artırılması və Kəşfiyyat

Şəbəkəyə sızdıqdan sonra, hücumçuların növbəti hədəfi səlahiyyətlərini artırmaqdır. Adətən aşağı səlahiyyətli bir girişlə başlayan hücumçular, şəbəkə daxilində hərəkət edərək administrator hesablarının etimadnamələrini ələ keçirməyə çalışırlar. Bu etimadnamələr şəbəkədəki bütün digər sistemlərə giriş üçün açar rolunu oynayır. Bu mərhələdə, bəzi bağlı qrupların AnyDesk, Ngrok və ya LogMeIn kimi legitim uzaqdan giriş alətlərindən istifadə edərək şəbəkədə daha geniş kəşfiyyat fəaliyyətləri apardığı müşahidə edilmişdir. Bu alətlər normalda İT administratorları tərəfindən istifadə edildiyi üçün təhlükəsizlik sistemləri tərəfindən daha çətin aşkar edilə bilər.

3. Yanal Hərəkət: PsExec ilə Şəbəkədə Yayılma

Ələ keçirilmiş administrator etimadnamələri ilə hücumçular yanal hərəkət (lateral movement) mərhələsinə keçirlər. Bu, şəbəkədəki bir kompüterdən digərinə keçərək haker proqramını yaymaq üçün mümkün qədər çox sistemə giriş əldə etmək deməkdir. Qilin hücumçularının bu mərhələdə ardıcıl olaraq PsExec alətindən istifadə etdiyi müəyyən edilmişdir. PsExec, Microsoft-un Sysinternals paketinin bir hissəsi olan və administratorların uzaq sistemlərdə əmrlər icra etməsinə imkan verən legitim bir alətdir. Hücumçular bu alətdən Windows inzibati paylaşımları (administrative shares) vasitəsilə istifadə edərək şəbəkədəki digər kompüterlərə sızır və əmrlərini icra edirlər.

4. Müdafiədən Yayınma və Hazırlıq

Haker proqramını işə salmazdan əvvəl, hücumçular aşkar edilmə riskini minimuma endirmək üçün müxtəlif addımlar atırlar. Bunlardan birincisi, Microsoft Defender Real-Time Protection kimi antivirus və təhlükəsizlik proqramlarını deaktiv etməkdir. İkincisi və bəlkə də ən vacibi, arxalarında məhkəmə-tibbi dəlil qoymamaq üçün hadisə qeydlərini (event logs) hərtərəfli şəkildə təmizləmələridir. Bu, hücumdan sonra araşdırma aparacaq olan təhlükəsizlik qruplarının işini olduqca çətinləşdirir.

5. Haker Proqramının Yerləşdirilməsi və Şifrələnməsi

Bütün hazırlıqlar tamamlandıqdan sonra haker proqramı işə salınır. Hücumçuların haker proqramı yükünü C:\PerfLogs\ qovluğuna yerləşdirdiyi görülmüşdür. Bu qovluq, Windows-un legitim bir performans qeydləri qovluğu olduğu üçün adətən nəzərdən qaça bilər. Yerləşdirilən haker proqramı yüklərinin parol qorumalı olması da diqqət çəkən başqa bir detaldır. Bu, təhlükəsizlik məhsullarının statik təhlillə zərərli proqramı aşkar etməsini çətinləşdirən bir texnikadır. Son mərhələdə, haker proqramı işə salınır və əlçatan olan bütün fayl sistemləri şifrələnir.

Kimlər Təsirlənib

Arctic Wolf Labs tərəfindən yayımlanan hesabatda, 2026-cı ilin iyun ayında bu hücum metodundan təsirlənən bir neçə təşkilata müdaxilə edildiyi bildirilir. Lakin, qurbanların kimlikləri, fəaliyyət göstərdikləri sektorlar və ya coğrafi yerləri haqqında heç bir təfərrüat ictimaiyyətlə paylaşılmayıb. Təhlükəsizlik boşluğunun Palo Alto Networks-in geniş yayılmış PAN-OS proqram təminatına təsir etməsi, potensial olaraq dünya üzrə bu məhsulları istifadə edən minlərlə şirkətin risk altında olduğu deməkdir. Hücumçuların adətən müəyyən bir sektoru hədəf almaq əvəzinə, internetə açıq və zəifliyi olan sistemləri skan edərək fürsətçi bir yanaşma ilə hərəkət etdiyi düşünülür. Bu səbəbdən, PAN-OS-un təsirlənmiş versiyalarını istifadə edən bütün dövlət və özəl sektor təşkilatları potensial hədəflər arasındadır.

Nə Edə Bilərsiniz

Təşkilatınızı Qilin haker proqramı və bənzər təhdidlərdən qorumaq üçün proaktiv addımlar atmağınız həyati əhəmiyyət daşıyır. Atılmalı olan addımlar bunlardır:

  • Təcili Olaraq Yamalayın: Əgər Palo Alto Networks PAN-OS istifadə edirsinizsə, CVE-2026-0257 zəifliyini aradan qaldıran yeniləmələri dərhal tətbiq etdiyinizdən əmin olun. Proqram təminatı və cihazlarınızı güncəl saxlamaq, məlum təhlükəsizlik boşluqlarından qaynaqlanan hücumların qarşısını almağın ən təsirli yoludur.
  • Konfiqurasiyaları Nəzərdən Keçirin: Hesabatda qeyd edildiyi kimi, zəifliyin istismarı üçün müəyyən konfiqurasiyaların (autentifikasiyanı ləğv etmə kukiləri) aktiv olması tələb olunur. Bu cür konfiqurasiyalara həqiqətən ehtiyacınız olub olmadığını qiymətləndirin və lazımsız funksiyaları deaktiv edin.
  • Hücum Göstəricilərini İzləyin (IOC): Təhlükəsizlik qruplarınız, şəbəkənizdə hesabatda göstərilən hücum göstəricilərini (Indicators of Compromise) axtarmalıdır. Bunlar arasında C:\PerfLogs\ qovluğunda şübhəli faylların olması, PsExec-in gözlənilməz istifadəsi, hadisə qeydlərinin silinməsi və hesabatda təsvir edilən "bir ulduz işarəsi və ardından altı təsadüfi kiçik hərfdən ibarət olan" qeyri-adi Windows Reyestr davamlılıq modeli daxildir.
  • Şəbəkə Seqmentasiyasını Tətbiq Edin: Şəbəkənizi daha kiçik seqmentlərə bölərək bir hücumçunun yanal hərəkət qabiliyyətini məhdudlaşdırın. Bu sayədə, bir sistem ələ keçirilsə belə, hücumun bütün şəbəkəyə yayılması çətinləşir.
  • Güclü Autentifikasiyadan İstifadə Edin: Xüsusilə VPN və uzaqdan giriş həllərində çoxfaktorlu autentifikasiyanı (MFA) məcburi edin. Bu, etimadnamələr oğurlandıqda belə, icazəsiz girişin qarşısını almağa kömək edir.

Şirkət Nə Deyir

Hücum təhlilini həyata keçirən kibertəhlükəsizlik şirkəti Arctic Wolf Labs, əldə etdiyi nəticələri bir hesabatla ictimaiyyətə açıqladı. Şirkət, Qilin haker proqramı operatorlarının PAN-OS zəifliyini aktiv şəkildə istifadə etdiyini və hücum sonrası taktikalarda müşahidə edilən müxtəlifliyin, bir neçə qrupun iştirak etdiyi bir RaaS (Xidmət Kimi Haker Proqramı) əməliyyatına işarə etdiyini bildirdi. Arctic Wolf, "Hücumçular, taktiki fərqliliklərə baxmayaraq ardıcıl əməliyyat nümunələri sərgilədi: haker proqramını C:\PerfLogs\ mövqeyinə yerləşdirmək, inzibati paylaşımlar vasitəsilə yanal hərəkət üçün PsExec istifadə etmək, parol qorumalı haker proqramı yükləri yerləşdirmək və hərtərəfli qeyd təmizləmə rutinləri tətbiq etmək," deyə açıqlama verdi.

Təhlükəsizlik boşluğundan təsirlənən məhsulun sahibi olan Palo Alto Networks, CVE-2026-0257 zəifliyini aradan qaldırmaq üçün daha əvvəl təhlükəsizlik yeniləmələri yayımlamışdı. Şirkət, bütün müştərilərini sistemlərini ən son versiyaya yeniləyərək bu və digər potensial təhdidlərə qarşı özlərini qorumağa davamlı olaraq çağırır.

Mənbə

https://thehackernews.com/2026/07/qilin-ransomware-attackers-exploit-pan.html

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.