Вразливість обходу автентифікації CVE-2026-0257 (CVSS 7.8) у компонентах порталу та шлюзу Palo Alto Networks PAN-OS, за даними дослідників Arctic Wolf, активно експлуатується зловмисниками як початковий вектор проникнення для подальшого розгортання шифрувальника Qilin (також відомого як Agenda). Вразливість уже отримала виправлення від вендора. Організаціям, які використовують PAN-OS з увімкненими cookie-файлами перевизначення автентифікації, необхідно негайно перевірити наявність патча та провести аудит VPN-сесій на предмет несанкціонованого доступу.
Технічні деталі вразливості
Як повідомляє Arctic Wolf Labs, у червні 2026 року компанія розслідувала кілька інцидентів, що починалися з експлуатації CVE-2026-0257. Вразливість зачіпає компоненти порталу та шлюзу PAN-OS і дозволяє неавтентифікованим віддаленим зловмисникам обійти механізм автентифікації та встановити VPN-сесії без дійсних облікових даних. Необхідна умова — увімкнені cookie-файли перевизначення автентифікації за певних конфігурацій сертифікатів.
Запис про вразливість доступний у базі NVD. Оцінка CVSS становить 7.8 (високий рівень серйозності). На момент публікації вразливість не внесена до каталогу CISA KEV.
Ланцюжок атаки та тактики зловмисників
За даними дослідників, після експлуатації вразливості атакувальники встановлювали SSL VPN-сесії для отримання автентифікованого доступу до мережі жертви. Подальший ланцюжок атаки включав такі етапи:
- Збір облікових даних — компрометація адміністративних облікових записів для розширення доступу
- Латеральне переміщення — використання PsExec і адміністративних спільних ресурсів Windows для поширення мережею
- Розміщення навантаження — стейджинг шифрувальника в директорії
C:\PerfLogs\ - Протидія виявленню — очищення журналів подій Windows та вимкнення захисту Microsoft Defender у режимі реального часу перед запуском шифрувальника
- Закріплення в системі — незвичний шаблон персистентності через реєстр Windows: символ зірочки, за яким слідують шість випадкових малих літер латинського алфавіту
Показово, що навантаження шифрувальника було захищене паролем, що додатково ускладнює автоматизований аналіз і виявлення.
Варіативність постексплуатаційних дій
Попри спільні патерни початкового доступу та стейджингу, Arctic Wolf зафіксувала значні відмінності в діях після компрометації в різних жертв. Дослідники виокремили кілька сценаріїв:
- Швидке шифрування — масштабне шифрування корпоративної інфраструктури без попередньої ексфільтрації даних
- Розвідка та віддалений доступ — розгортання інструментів AnyDesk, Ngrok або LogMeIn для розширеної розвідки
- Подвійне вимагання — масштабне викрадення облікових даних та ексфільтрація даних у хмарний сервіс MEGA з використанням Rclone, Proton Drive і FileZilla перед запуском шифрувальника
За оцінкою Arctic Wolf, така варіативність характерна для моделі «шифрувальник як послуга» (RaaS), за якої кілька афілійованих угруповань використовують спільну інфраструктуру початкового доступу та єдиний інструментарій шифрування, але застосовують власні переважні методи постексплуатації. Це припущення підкріплене спостереженнями за тактиками, але не підтверджене правоохоронними органами або вендором.
Контекст загрози
Qilin (Agenda) — активне угруповання, що діє за моделлю RaaS. Спостережувана картина, коли єдина точка входу через вразливість у периметровому пристрої використовується різними операторами з відмінними постексплуатаційними методиками, вказує на зрілість операційної моделі угруповання. Використання хмарних сервісів (MEGA, Proton Drive) для ексфільтрації даних відображає тенденцію до зловживання легітимними платформами, що ускладнює виявлення на рівні мережевого моніторингу.
Оцінка впливу
Під загрозою перебувають усі організації, що використовують PAN-OS з увімкненими cookie-файлами перевизначення автентифікації в компонентах порталу та шлюзу. З огляду на широке розповсюдження рішень Palo Alto Networks у корпоративному сегменті та роль VPN-шлюзів як точки входу до захищеного периметра, потенційний масштаб впливу є значним. Успішна експлуатація надає зловмисникам повноцінний автентифікований доступ до внутрішньої мережі, що за відсутності ефективної сегментації може призвести до повної компрометації інфраструктури.
Рекомендації
- Встановіть патч — переконайтеся, що PAN-OS оновлено до версії, яка усуває CVE-2026-0257. Перевірте статус оновлення через офіційні рекомендації Palo Alto Networks.
- Перевірте конфігурацію — проведіть аудит налаштувань cookie-файлів перевизначення автентифікації та конфігурацій сертифікатів на порталах і шлюзах PAN-OS.
- Проведіть ретроспективний аналіз — перевірте журнали VPN-сесій за червень 2026 року на предмет аномальних підключень, особливо з невідомих джерел.
- Моніторинг індикаторів — відстежуйте появу файлів у директорії
C:\PerfLogs\, використання PsExec через адміністративні спільні ресурси, а також незвичні записи в реєстрі Windows, що відповідають патерну «зірочка + шість випадкових літер». - Контроль інструментів віддаленого доступу — виявляйте та блокуйте несанкціоноване використання AnyDesk, Ngrok, LogMeIn у корпоративному середовищі.
- Блокування ексфільтрації — обмежте або контролюйте вихідні з’єднання до MEGA, Proton Drive й аналогічних хмарних сервісів зберігання даних.
Ця кампанія демонструє типовий для сучасних RaaS-операцій підхід: експлуатація вразливості в периметровому пристрої забезпечує початковий доступ, який потім монетизується різними афілійованими операторами. Пріоритетна дія — негайна перевірка наявності патча для CVE-2026-0257 на всіх екземплярах PAN-OS і ретроспективний аналіз VPN-журналів для виявлення можливої компрометації, що сталася до оновлення.