Уязвимость обхода аутентификации CVE-2026-0257 (CVSS 7.8) в компонентах портала и шлюза Palo Alto Networks PAN-OS, по данным исследователей Arctic Wolf, активно эксплуатируется злоумышленниками в качестве начального вектора проникновения для последующего развёртывания шифровальщика Qilin (также известного как Agenda). Уязвимость уже получила исправление от вендора. Организациям, использующим PAN-OS с включёнными cookie-файлами переопределения аутентификации, необходимо незамедлительно проверить наличие патча и провести аудит VPN-сессий на предмет несанкционированного доступа.
Технические детали уязвимости
Как сообщает Arctic Wolf Labs, в июне 2026 года компания расследовала несколько инцидентов, начинавшихся с эксплуатации CVE-2026-0257. Уязвимость затрагивает компоненты портала и шлюза PAN-OS и позволяет неаутентифицированным удалённым атакующим обойти механизм аутентификации и установить VPN-сессии без действительных учётных данных. Необходимое условие — включённые cookie-файлы переопределения аутентификации при определённых конфигурациях сертификатов.
Запись об уязвимости доступна в базе NVD. Оценка CVSS составляет 7.8 (высокая степень серьёзности). На момент публикации уязвимость не внесена в каталог CISA KEV.
Цепочка атаки и тактики злоумышленников
По данным исследователей, после эксплуатации уязвимости атакующие устанавливали SSL VPN-сессии для получения аутентифицированного доступа к сети жертвы. Дальнейшая цепочка атаки включала следующие этапы:
- Сбор учётных данных — компрометация административных учётных записей для расширения доступа
- Латеральное перемещение — использование PsExec и административных общих ресурсов Windows для распространения по сети
- Размещение полезной нагрузки — стейджинг шифровальщика в директории
C:\PerfLogs\ - Противодействие обнаружению — очистка журналов событий Windows и отключение защиты Microsoft Defender в реальном времени перед запуском шифровальщика
- Закрепление в системе — необычный паттерн персистентности через реестр Windows: символ звёздочки, за которым следуют шесть случайных строчных букв латинского алфавита
Примечательно, что полезная нагрузка шифровальщика была защищена паролем, что дополнительно затрудняет автоматизированный анализ и детектирование.
Вариативность постэксплуатационных действий
Несмотря на общие паттерны начального доступа и стейджинга, Arctic Wolf зафиксировала значительные различия в действиях после компрометации у разных жертв. Исследователи выделили несколько сценариев:
- Быстрое шифрование — масштабное шифрование корпоративной инфраструктуры без предварительной эксфильтрации данных
- Разведка и удалённый доступ — развёртывание инструментов AnyDesk, Ngrok или LogMeIn для расширенной разведки
- Двойное вымогательство — масштабная кража учётных данных и эксфильтрация данных в облачный сервис MEGA с использованием Rclone, Proton Drive и FileZilla перед запуском шифровальщика
По оценке Arctic Wolf, такая вариативность характерна для модели «шифровальщик как услуга» (RaaS), при которой несколько аффилированных группировок используют общую инфраструктуру начального доступа и единый инструментарий шифрования, но применяют собственные предпочтительные методы постэксплуатации. Это предположение подкреплено наблюдениями за тактиками, но не подтверждено правоохранительными органами или вендором.
Контекст угрозы
Qilin (Agenda) — активная группировка, действующая по модели RaaS. Наблюдаемая картина, при которой единая точка входа через уязвимость в периметровом устройстве используется разными операторами с различающимися постэксплуатационными методиками, указывает на зрелость операционной модели группировки. Использование облачных сервисов (MEGA, Proton Drive) для эксфильтрации данных отражает тенденцию к злоупотреблению легитимными платформами, затрудняющему обнаружение на уровне сетевого мониторинга.
Оценка воздействия
Под угрозой находятся все организации, использующие PAN-OS с включёнными cookie-файлами переопределения аутентификации в компонентах портала и шлюза. Учитывая широкое распространение решений Palo Alto Networks в корпоративном сегменте и роль VPN-шлюзов как точки входа в защищённый периметр, потенциальный масштаб воздействия значителен. Успешная эксплуатация предоставляет атакующим полноценный аутентифицированный доступ к внутренней сети, что при отсутствии эффективной сегментации может привести к полной компрометации инфраструктуры.
Рекомендации
- Установите патч — убедитесь, что PAN-OS обновлён до версии, устраняющей CVE-2026-0257. Проверьте статус обновления через официальные рекомендации Palo Alto Networks.
- Проверьте конфигурацию — аудируйте настройки cookie-файлов переопределения аутентификации и конфигурации сертификатов на порталах и шлюзах PAN-OS.
- Проведите ретроспективный анализ — проверьте журналы VPN-сессий за июнь 2026 года на предмет аномальных подключений, особенно от неизвестных источников.
- Мониторинг индикаторов — отслеживайте появление файлов в директории
C:\PerfLogs\, использование PsExec через административные общие ресурсы, а также необычные записи в реестре Windows, соответствующие паттерну «звёздочка + шесть случайных букв». - Контроль инструментов удалённого доступа — выявите и заблокируйте несанкционированное использование AnyDesk, Ngrok, LogMeIn в корпоративной среде.
- Блокировка эксфильтрации — ограничьте или контролируйте исходящие соединения к MEGA, Proton Drive и аналогичным облачным сервисам хранения данных.
Данная кампания демонстрирует типичный для современных RaaS-операций подход: эксплуатация уязвимости в периметровом устройстве обеспечивает начальный доступ, который затем монетизируется различными аффилированными операторами. Приоритетное действие — немедленная проверка наличия патча для CVE-2026-0257 на всех экземплярах PAN-OS и ретроспективный анализ VPN-журналов для выявления возможной компрометации, произошедшей до обновления.