Mastodon Mastodon Mastodon Mastodon

Уязвимость обхода аутентификации в PAN-OS эксплуатируется для доставки шифровальщика Qilin

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Уязвимость обхода аутентификации CVE-2026-0257 (CVSS 7.8) в компонентах портала и шлюза Palo Alto Networks PAN-OS, по данным исследователей Arctic Wolf, активно эксплуатируется злоумышленниками в качестве начального вектора проникновения для последующего развёртывания шифровальщика Qilin (также известного как Agenda). Уязвимость уже получила исправление от вендора. Организациям, использующим PAN-OS с включёнными cookie-файлами переопределения аутентификации, необходимо незамедлительно проверить наличие патча и провести аудит VPN-сессий на предмет несанкционированного доступа.

Технические детали уязвимости

Как сообщает Arctic Wolf Labs, в июне 2026 года компания расследовала несколько инцидентов, начинавшихся с эксплуатации CVE-2026-0257. Уязвимость затрагивает компоненты портала и шлюза PAN-OS и позволяет неаутентифицированным удалённым атакующим обойти механизм аутентификации и установить VPN-сессии без действительных учётных данных. Необходимое условие — включённые cookie-файлы переопределения аутентификации при определённых конфигурациях сертификатов.

Запись об уязвимости доступна в базе NVD. Оценка CVSS составляет 7.8 (высокая степень серьёзности). На момент публикации уязвимость не внесена в каталог CISA KEV.

Цепочка атаки и тактики злоумышленников

По данным исследователей, после эксплуатации уязвимости атакующие устанавливали SSL VPN-сессии для получения аутентифицированного доступа к сети жертвы. Дальнейшая цепочка атаки включала следующие этапы:

  • Сбор учётных данных — компрометация административных учётных записей для расширения доступа
  • Латеральное перемещение — использование PsExec и административных общих ресурсов Windows для распространения по сети
  • Размещение полезной нагрузки — стейджинг шифровальщика в директории C:\PerfLogs\
  • Противодействие обнаружению — очистка журналов событий Windows и отключение защиты Microsoft Defender в реальном времени перед запуском шифровальщика
  • Закрепление в системе — необычный паттерн персистентности через реестр Windows: символ звёздочки, за которым следуют шесть случайных строчных букв латинского алфавита

Примечательно, что полезная нагрузка шифровальщика была защищена паролем, что дополнительно затрудняет автоматизированный анализ и детектирование.

Вариативность постэксплуатационных действий

Несмотря на общие паттерны начального доступа и стейджинга, Arctic Wolf зафиксировала значительные различия в действиях после компрометации у разных жертв. Исследователи выделили несколько сценариев:

  • Быстрое шифрование — масштабное шифрование корпоративной инфраструктуры без предварительной эксфильтрации данных
  • Разведка и удалённый доступ — развёртывание инструментов AnyDesk, Ngrok или LogMeIn для расширенной разведки
  • Двойное вымогательство — масштабная кража учётных данных и эксфильтрация данных в облачный сервис MEGA с использованием Rclone, Proton Drive и FileZilla перед запуском шифровальщика

По оценке Arctic Wolf, такая вариативность характерна для модели «шифровальщик как услуга» (RaaS), при которой несколько аффилированных группировок используют общую инфраструктуру начального доступа и единый инструментарий шифрования, но применяют собственные предпочтительные методы постэксплуатации. Это предположение подкреплено наблюдениями за тактиками, но не подтверждено правоохранительными органами или вендором.

Контекст угрозы

Qilin (Agenda) — активная группировка, действующая по модели RaaS. Наблюдаемая картина, при которой единая точка входа через уязвимость в периметровом устройстве используется разными операторами с различающимися постэксплуатационными методиками, указывает на зрелость операционной модели группировки. Использование облачных сервисов (MEGA, Proton Drive) для эксфильтрации данных отражает тенденцию к злоупотреблению легитимными платформами, затрудняющему обнаружение на уровне сетевого мониторинга.

Оценка воздействия

Под угрозой находятся все организации, использующие PAN-OS с включёнными cookie-файлами переопределения аутентификации в компонентах портала и шлюза. Учитывая широкое распространение решений Palo Alto Networks в корпоративном сегменте и роль VPN-шлюзов как точки входа в защищённый периметр, потенциальный масштаб воздействия значителен. Успешная эксплуатация предоставляет атакующим полноценный аутентифицированный доступ к внутренней сети, что при отсутствии эффективной сегментации может привести к полной компрометации инфраструктуры.

Рекомендации

  1. Установите патч — убедитесь, что PAN-OS обновлён до версии, устраняющей CVE-2026-0257. Проверьте статус обновления через официальные рекомендации Palo Alto Networks.
  2. Проверьте конфигурацию — аудируйте настройки cookie-файлов переопределения аутентификации и конфигурации сертификатов на порталах и шлюзах PAN-OS.
  3. Проведите ретроспективный анализ — проверьте журналы VPN-сессий за июнь 2026 года на предмет аномальных подключений, особенно от неизвестных источников.
  4. Мониторинг индикаторов — отслеживайте появление файлов в директории C:\PerfLogs\, использование PsExec через административные общие ресурсы, а также необычные записи в реестре Windows, соответствующие паттерну «звёздочка + шесть случайных букв».
  5. Контроль инструментов удалённого доступа — выявите и заблокируйте несанкционированное использование AnyDesk, Ngrok, LogMeIn в корпоративной среде.
  6. Блокировка эксфильтрации — ограничьте или контролируйте исходящие соединения к MEGA, Proton Drive и аналогичным облачным сервисам хранения данных.

Данная кампания демонстрирует типичный для современных RaaS-операций подход: эксплуатация уязвимости в периметровом устройстве обеспечивает начальный доступ, который затем монетизируется различными аффилированными операторами. Приоритетное действие — немедленная проверка наличия патча для CVE-2026-0257 на всех экземплярах PAN-OS и ретроспективный анализ VPN-журналов для выявления возможной компрометации, произошедшей до обновления.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.