Вымогатель Qilin использует уязвимость в Palo Alto
Группировка вымогателей Qilin использует критическую уязвимость обхода аутентификации (CVE-2026-0257) в программном обеспечении PAN-OS от Palo Alto Networks для проникновения в сети и проведения атак с двойным вымогательством.
Что произошло
Мир кибербезопасности находится в состоянии повышенной готовности из-за новой волны атак, организованных группировкой вымогателей Qilin (также известной как Agenda). Было обнаружено, что злоумышленники используют уже исправленную уязвимость высокой степени серьезности в программном обеспечении PAN-OS от гиганта сетевой безопасности Palo Alto Networks в качестве начальной точки входа в сети жертв. Анализ, проведенный исследователями кибербезопасности из Arctic Wolf Labs, показал, что этот метод стоял за многочисленными кибератаками в июне 2026 года. Злоумышленники эксплуатируют эту уязвимость для проникновения в корпоративные сети, после чего развертывают программу-вымогатель, чтобы либо зашифровать данные, либо применить тактику двойного вымогательства, похищая и шифруя данные.
Центральной уязвимостью в этих атаках является CVE-2026-0257, которой присвоен высокий балл 7.8 по шкале CVSS (Общая система оценки уязвимостей). Этот недостаток, по сути, представляет собой уязвимость обхода аутентификации, затрагивающую компоненты портала и шлюза программного обеспечения PAN-OS. Используя эту уязвимость, злоумышленники могут инициировать VPN-сессии без учетных данных, получая таким образом несанкционированный доступ к сети. Это особенно нацелено на системы, где включены файлы cookie для переопределения аутентификации с определенными конфигурациями сертификатов. Попав в сеть, злоумышленники используют различные методы для эскалации своих атак. Разнообразие этих атак предполагает, что Qilin работает по модели «Программа-вымогатель как услуга» (Ransomware-as-a-Service - RaaS), в которой участвуют несколько аффилированных групп с различными навыками. Такие модели позволяют разработчикам вымогательского ПО сдавать в аренду свои инструменты другим киберпреступникам, что увеличивает масштаб и разнообразие атак. Эти события занимают важное место в последних новостях об утечках данных.
Какие данные были украдены
В случаях, расследованных Arctic Wolf, было замечено, что аффилированные лица группы Qilin применяют модель двойного вымогательства. В этой модели злоумышленники не только шифруют данные в системах жертвы, но и перед шифрованием похищают большие объемы конфиденциальных данных на свои контролируемые серверы. Согласно исходному отчету, для операций по хищению данных использовались такие инструменты, как Rclone, Proton Drive и FileZilla. Сообщается, что данные были перенесены в популярный облачный сервис хранения MEGA. Этот метод создает дополнительное давление на жертву. Если выкуп не будет уплачен, злоумышленники угрожают не только оставить системы заблокированными, но и слить украденные данные в открытый доступ или продать их другим преступникам в даркнете.
Хотя в исходной статье не приводятся конкретные сведения о характере украденных данных, такие атаки обычно нацелены на критически важную корпоративную информацию, включая данные клиентов, финансовые отчеты, личные данные сотрудников, коммерческие тайны и интеллектуальную собственность. В случаях, когда происходит утечка данных, компании сталкиваются не только с простоями в работе и затратами на выкуп, но и с долгосрочными последствиями, такими как юридические санкции, ущерб репутации и потеря доверия клиентов. Также отмечается, что в некоторых случаях злоумышленники пропускали этап хищения данных и сосредотачивались на быстром шифровании всей корпоративной сети. Это может зависеть от стратегии аффилированной группы, проводящей атаку, или от архитектуры сети жертвы.
Как произошла атака
План действий злоумышленников включает как последовательные шаги, так и переменные тактики. Каждый этап цепочки атаки состоит из тщательно спланированных действий.
1. Первоначальный доступ: эксплуатация CVE-2026-0257
Все начинается с эксплуатации уязвимости обхода аутентификации CVE-2026-0257 в программном обеспечении PAN-OS от Palo Alto Networks. Злоумышленники используют эту уязвимость, чтобы обойти межсетевой экран целевой сети и инициировать сеанс SSL VPN без действительного имени пользователя или пароля. Это дает им надежную точку опоры внутри сети, позволяя действовать как внутренний пользователь. Этот первый шаг является наиболее важным этапом атаки, поскольку он создает мост из внешнего мира во внутреннюю сеть.
2. Повышение привилегий и разведка
Проникнув в сеть, следующей целью злоумышленников является повышение своих привилегий. Обычно начиная с низкоуровневого доступа, они перемещаются по сети, чтобы завладеть учетными данными администраторских аккаунтов. Эти учетные данные являются ключом к доступу ко всем остальным системам в сети. На этом этапе было замечено, что некоторые аффилированные группы проводили обширную разведку с использованием легитимных инструментов удаленного доступа, таких как AnyDesk, Ngrok или LogMeIn. Эти инструменты часто используются ИТ-администраторами, что затрудняет их обнаружение системами безопасности.
3. Боковое перемещение: распространение с помощью PsExec
С помощью скомпрометированных учетных данных администратора злоумышленники переходят к фазе бокового перемещения (lateral movement). Это означает перемещение с одного компьютера на другой внутри сети, чтобы получить доступ к как можно большему числу систем для развертывания программы-вымогателя. Было установлено, что злоумышленники Qilin последовательно использовали для этого инструмент PsExec. PsExec — это легитимный инструмент, входящий в состав пакета Sysinternals от Microsoft, который позволяет администраторам выполнять команды на удаленных системах. Злоумышленники используют этот инструмент через административные общие ресурсы Windows для проникновения на другие компьютеры в сети и выполнения своих команд.
4. Уклонение от защиты и подготовка
Перед запуском программы-вымогателя злоумышленники предпринимают несколько шагов, чтобы минимизировать риск обнаружения. Первый — отключение антивирусного и защитного программного обеспечения, такого как защита в реальном времени Microsoft Defender. Второй и, возможно, самый важный шаг — это комплексная очистка журналов событий, чтобы не оставлять улик для расследования. Это значительно усложняет работу групп безопасности при проведении анализа после инцидента.
5. Развертывание и шифрование программы-вымогателя
После завершения всех подготовительных мероприятий развертывается программа-вымогатель. Было замечено, что злоумышленники размещали полезную нагрузку вымогателя в каталоге C:\PerfLogs\. Этот каталог является легитимной папкой Windows для журналов производительности, поэтому его часто могут упускать из виду. Еще одна примечательная деталь заключается в том, что развернутые полезные нагрузки вымогателя были защищены паролем. Это метод, усложняющий обнаружение вредоносного ПО продуктами безопасности с помощью статического анализа. На заключительном этапе программа-вымогатель запускается, и все доступные файловые системы шифруются.
Кто пострадал
В отчете, опубликованном Arctic Wolf Labs, говорится, что в июне 2026 года они отреагировали на инциденты в нескольких организациях, пострадавших от этого метода атаки. Однако никаких подробностей о личностях жертв, их отраслях или географическом положении публично не разглашалось. Тот факт, что уязвимость затрагивает широко используемое программное обеспечение PAN-OS от Palo Alto Networks, означает, что тысячи компаний по всему миру, использующих эти продукты, потенциально находятся в зоне риска. Считается, что злоумышленники действуют оппортунистически, сканируя интернет в поисках систем, которые открыты и уязвимы, а не нацеливаясь на конкретный сектор. Поэтому все организации государственного и частного секторов, использующие затронутые версии PAN-OS, являются потенциальными целями.
Что вы можете сделать
Принятие превентивных мер для защиты вашей организации от программы-вымогателя Qilin и подобных угроз имеет жизненно важное значение. Вот шаги, которые следует предпринять:
- Немедленно установите исправления: Если вы используете PAN-OS от Palo Alto Networks, убедитесь, что вы незамедлительно применили обновления, устраняющие уязвимость CVE-2026-0257. Поддержание вашего программного обеспечения и устройств в актуальном состоянии — самый эффективный способ предотвращения атак, использующих известные уязвимости.
- Проверьте конфигурации: Как отмечается в отчете, для эксплуатации уязвимости требуется включение определенных конфигураций (файлы cookie для переопределения аутентификации). Оцените, действительно ли вам нужны такие конфигурации, и отключите все ненужные функции.
- Отслеживайте индикаторы компрометации (IOC): Ваши команды безопасности должны искать в вашей сети индикаторы компрометации, упомянутые в отчете. К ним относятся наличие подозрительных файлов в каталоге
C:\PerfLogs\, неожиданное использование PsExec, очистка журналов событий и необычный шаблон сохранения в реестре Windows, описанный как «звездочка, за которой следуют шесть случайных строчных букв». - Внедрите сегментацию сети: Ограничьте возможность злоумышленника к боковому перемещению, разделив вашу сеть на более мелкие зоны. Это затруднит распространение атаки по всей сети, даже если одна система будет скомпрометирована.
- Используйте строгую аутентификацию: Внедрите обязательное использование многофакторной аутентификации (MFA), особенно для VPN и решений удаленного доступа. Это помогает предотвратить несанкционированный доступ, даже если учетные данные будут украдены.
Что говорит компания
Компания по кибербезопасности Arctic Wolf Labs, проводившая анализ атаки, объявила о своих выводах в публичном отчете. Компания заявила, что операторы вымогателя Qilin активно эксплуатируют уязвимость в PAN-OS, и что наблюдаемое разнообразие тактик после эксплуатации указывает на операцию RaaS (Программа-вымогатель как услуга) с участием нескольких аффилированных лиц. «Несмотря на различия в методах, злоумышленники демонстрировали последовательные операционные схемы: размещение вымогателя в C:\PerfLogs\, использование PsExec для бокового перемещения через административные общие ресурсы, развертывание защищенных паролем полезных нагрузок вымогателя и реализация комплексных процедур очистки журналов», — заявили в Arctic Wolf.
Palo Alto Networks, владелец затронутого продукта, ранее выпустила обновления безопасности для устранения уязвимости CVE-2026-0257. Компания постоянно призывает всех своих клиентов защищаться от этой и других потенциальных угроз, обновляя свои системы до последней версии.
Источник
https://thehackernews.com/2026/07/qilin-ransomware-attackers-exploit-pan.html
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.