Qilin пробирается через PAN-OS: обход аутентификации для входа и запуска шифровальщика
🔥 Qilin пробирается через PAN-OS: обход аутентификации для входа и запуска шифровальщика
Arctic Wolf Labs расследовала серию вторжений в июне 2026 года, начавшихся с эксплуатации CVE-2026-0257 — обхода аутентификации в PAN-OS с оценкой CVSS 7.8. Уязвимость затрагивает портальный и шлюзовый компоненты, позволяя злоумышленнику без валидных учётных данных установить SSL VPN-сессию, если включены authentication override cookies при определённых конфигурациях сертификатов. По данным The Hacker News, именно через этот вектор операторы Qilin (Agenda) получали начальный доступ, после чего развивали атаку в стилистике типичного RaaS.
Дальнейшая активность варьировалась от быстрого шифрования по всему предприятию без кражи данных до полноценного двойного вымогательства с кражей данных через Rclone, Proton Drive или FileZilla на MEGA. Заметно единообразие в подготовительных шагах: бинарник рансомвара размещается в C:\PerfLogs\, распространяется через административные шары с помощью PsExec, а перед запуском очищаются журналы событий и отключается Microsoft Defender Real-Time Protection. Сам пейлоад защищён паролем — дополнительный рубеж, мешающий автоматическому анализу.
Атакующие активно использовали легитимные инструменты удалённого доступа — AnyDesk, Ngrok, LogMeIn — для закрепления и разведки. В реестре жертв обнаружен необычный артефакт персистентности: звёздочка плюс шесть случайных строчных букв. Этот паттерн, как и различия в пост-эксплуатации, указывают на работу нескольких аффилиатов под зонтиком Qilin с общим инструментарием для входа, но собственной методикой завершения атаки.
Свежий обход аутентификации в PAN-OS закрывает идею «периметра за VPN с MFA» — злоумышленнику не нужен ни пароль, ни второй фактор, достаточно достижимого интерфейса. Если у вас включены override cookies, проверьте конфигурацию немедленно: патч сам по себе не откатит небезопасные настройки. И учтите: при очистке логов штатными средствами хоста ваш SIEM без внешнего auditd или агента, выгружающего события за пределы машины, останется слепым.
#Qilin #ransomware #PANOS #CVE-2026-0257 #RaaS