Skip to content
RiverCore
Аффилиаты Qilin используют уязвимость PAN-OS для взлома корпоративных сетей
PAN-OS authentication bypassQilin ransomwarefirewall exploitQilin affiliates corporate network intrusionPAN-OS VPN bypass ransomware attack

Аффилиаты Qilin используют уязвимость PAN-OS для взлома корпоративных сетей

22 июл 20267 мин. чтенияJames O'Brien

Среди историков средневековья есть старая шутка: причина, по которой осады замков длились так долго, была не в стенах, а в операторе подъёмного моста. Подкупите его, обманите, выдайте себя за него — и вся крепость превращается в декорацию. Примерно это и происходит сейчас с рядом клиентов Palo Alto Networks. Брандмауэр — то самое устройство, которое вы купили специально в качестве подъёмного моста, — тихо опускается перед аффилиатами программы-вымогателя Qilin.

А операторы внутри даже не подозревают, что незнакомец только что вошёл в форме персонала.

Что произошло

Arctic Wolf Labs провела июнь 2026 года, разбирая серию вторжений, которые все вели к одной входной точке. Как сообщает CyberSecurityNews, каждый из этих инцидентов отслеживается к CVE-2026-0257 — обходу аутентификации в портале и шлюзе GlobalProtect внутри PAN-OS. Уязвимость имеет оценку CVSS 7.8, что предполагает заявку во вторник утром, а не звонок в два ночи. Однако эта оценка, по моему мнению, сильно занижает реальную угрозу.

Уязвимость срабатывает только при определённой комбинации: когда включены куки переопределения аутентификации вместе с некоторыми конфигурациями сертификатов. При наличии этой комбинации неаутентифицированные злоумышленники могут полностью пропустить страницу входа и создать VPN-сессии, которые для всех нижестоящих систем выглядят абсолютно легитимно. Затронуты сборки PAN-OS 12.1, 11.2, 11.1 и 10.2 до исправленных версий, а также ряд версий Prisma Access. Palo Alto подтвердила ограниченную активную эксплуатацию в реальных условиях.

Пройдя через «подъёмный мост», аффилиаты действовали быстро. Они разместили ключи реестра Run с характерным шаблоном именования: звёздочка, за которой следуют шесть случайных строчных букв. Поверх этого они установили AnyDesk, Ngrok и LogMeIn, чтобы потеря одного канала не стоила им доступа к сети. Они извлекли учётные данные из LSASS через rundll32.exe и comsvcs.dll, замаскировав дамп под файл .odt. Они скопировали всю базу данных Active Directory с помощью ntdsutil.exe. Затем — PsExec и общие ресурсы C$ для бокового перемещения, Rclone на MEGA для эксфильтрации, отключение защиты в реальном времени Defender и удаление журналов событий Windows скриптом PowerShell, который очищает каждый канал на машине, а не только Security и System. Полезная нагрузка программы-вымогателя — win.exe — находилась в C:\PerfLogs\ и ожидала параметра пароля перед запуском.

Техническая анатомия

Суть проблемы: это не ошибка повреждения памяти и не сложная цепочка — это логическая уязвимость в пути переопределения аутентификации. Куки переопределения существуют по законным причинам. Администраторы хотят поддерживать активность сессий при ротации сертификатов, избегать блокировки пользователей во время технического обслуживания и тому подобное. Но как только это поведение переопределения сочетается с определённой конфигурацией сертификата, шлюз перестаёт спрашивать, кто вы есть. Злоумышленники не взламывают дверь — они входят, держа в руках куки с надписью «уже проверено, можно пройти».

Гениальность, если можно так выразиться, заключается в том, что происходит дальше. VPN-сессия, которую создаёт злоумышленник, — это не грубо сколоченный туннель, который запускает обнаружение аномалий. Это настоящая сессия GlobalProtect, неотличимая от удалённого подключения разработчика из гостиничного номера. Каждое правило SIEM, основанное на «необычной конечной точке VPN» или «подозрительной попытке аутентификации», вежливо классифицирует её как нормальный трафик.

Далее аффилиаты выполняли типовой план постэксплуатации, который аккуратно соответствует MITRE ATT&CK: T1547.001 для обеспечения устойчивости через ключ Run, T1003.001 для дампа LSASS, T1003.003 для извлечения NTDS, T1021.002 для бокового перемещения по SMB, T1567.002 для эксфильтрации через Rclone на MEGA. Замаскированный вывод в формате .odt — изящный штрих. Никто не пишет правила YARA для файлов OpenDocument, лежащих во временной директории.

Размещение в C:\PerfLogs\ — деталь, говорящая о том, что эти люди внимательно изучили работу Windows EDR. Эта папка поставляется с операционной системой, имеет легитимную активность записи от Performance Monitor и почти повсеместно исключается из активного сканирования. В сочетании с полезной нагрузкой, защищённой паролем, это позволяет обойти большинство автоматических песочниц ещё до запуска образца. Совпадение исходных IP-адресов между первоначальным эксплойт-трафиком и последующими VPN-сессиями, а также повторяющееся имя хоста «kali» указывает на небольшой пул общей инфраструктуры, которая передаётся между аффилиатами Qilin. Один и тот же трюк с подъёмным мостом, каждую неделю новый гость.

Кто пострадает

Каждый, кто провёл выходные, вращая KRBTGT после компрометации AD, знает ответ на вопрос «для кого это плохо»: по сути, для всех, кто находится за периметровым устройством Palo Alto, которое не было исправлено. Это широкий охват. GlobalProtect — стандартное решение для удалённого доступа для огромной доли среднего рынка: финансовые услуги, iGaming-операторы и платёжные процессоры. Это устройство, которое завершает туннель для дежурного инженера, зарубежной службы поддержки, стороннего интегратора с доступом через общий ресурс C$ к половине парка машин.

Для iGaming-платформ это особенно неприятный сценарий. Регуляторы в большинстве юрисдикций требуют уведомления в течение нескольких часов, если были затронуты данные игроков или балансы кошельков. Если журналы событий очищены по всем каналам одной строкой PowerShell, восстановление временной шкалы инцидента превращается в криминалистическую археологию, а разговор с регулятором становится значительно дороже. Добавьте шаблон эксфильтрации через Rclone на MEGA, и вы столкнётесь с переговорами о двойном вымогательстве поверх расследования по вопросам соответствия требованиям.

Финтех-компании, использующие Prisma Access в качестве SASE-инфраструктуры, находятся в той же ситуации, но с большим радиусом поражения. Если уязвимость существует в облачном шлюзе, злоумышленник, обойдя аутентификацию, потенциально получает доступ ко всей внутренней среде, подключённой к нему. Оценка Arctic Wolf о продолжающейся эксплуатации, обусловленной масштабным сканированием, свидетельствует о том, что аффилиаты прямо сейчас ищут конкретную неправильную конфигурацию. Следующие 90 дней покажут разницу между теми, кто установил исправление на прошлой неделе, и теми, кто всё ещё подаёт заявки на изменения.

Рекламные технологии и корпоративные инфраструктурные компании с приобретёнными дочерними предприятиями — третья категория, на которую стоит обратить внимание. Каждое поглощение приносит свои собственные периферийные устройства, свои окна технического обслуживания, свой накопленный список задач «займёмся этим после миграции». Именно там и живёт Qilin.

Руководство для команд по безопасности

Исправьте CVE-2026-0257 на каждом интернет-доступном экземпляре PAN-OS и Prisma Access на этой неделе, а не в следующем спринте. Затем, что критически важно, завершите все активные сессии GlobalProtect после применения исправления. Исправленный шлюз с активной сессией до применения исправления по-прежнему является скомпрометированным шлюзом. При малейшем подозрении на эксплуатацию выполните двойную ротацию учётных данных домена, включая KRBTGT, с стандартным 24-часовым интервалом, поскольку извлечение NTDS даёт аффилиатам всю таблицу хешей для офлайн-перебора.

Добавьте правило мониторинга для выполнения процессов из C:\PerfLogs\. Нет никаких законных причин для того, чтобы подписанный бинарный файл порождал дочерние процессы из этой папки. То же самое касается любого ключа реестра Run, значение которого соответствует звёздочке, за которой следуют шесть строчных букв — это бесплатное правило обнаружения, подаренное ленивостью аффилиатов Qilin.

Пересылайте журналы событий Windows в центральный SIEM практически в режиме реального времени. Если злоумышленники могут очистить локальные журналы после их отправки, они не уничтожили ничего важного. Следите за выполнением ntdsutil.exe за пределами задокументированных окон технического обслуживания и за обращением rundll32.exe к comsvcs.dll, что почти никогда не имеет безопасного объяснения на производственном сервере. Сверяйте исходные IP-адреса с каталогом CISA KEV по мере распространения индикаторов.

Скучная часть, но та, где всё рушится, если её пропустить: проверьте, в каких из ваших развёртываний GlobalProtect действительно включены куки переопределения аутентификации вместе с уязвимой конфигурацией сертификата. Именно эта комбинация является конкретным триггером. Отключить её быстрее, чем применить исправление, и это даёт вам время.

Ключевые выводы

  • CVE-2026-0257 позволяет неаутентифицированным злоумышленникам создавать легитимно выглядящие VPN-сессии GlobalProtect, когда куки переопределения сочетаются с определённой конфигурацией сертификата. Оценка CVSS 7.8 занижает операционный ущерб.
  • Arctic Wolf связала несколько вторжений Qilin в июне 2026 года с этой единственной точкой входа и с умеренной уверенностью оценивает, что эксплуатация продолжается.
  • Постэксплуатация следует единому плану RaaS: устойчивость через ключ реестра Run, дампы LSASS, замаскированные под файлы .odt, извлечение NTDS, эксфильтрация через Rclone на MEGA и полное удаление журналов событий перед запуском полезной нагрузки win.exe из C:\PerfLogs\.
  • Одного исправления недостаточно. Завершите активные сессии GlobalProtect, при подозрении выполните двойную ротацию KRBTGT и отправьте журналы событий за пределы устройства до того, как злоумышленники доберутся до них.
  • Подъёмный мост работает только тогда, когда оператора нельзя подделать. Относитесь к любой функции переопределения аутентификации на периферийном устройстве как к постоянному объекту аудита, а не к настройке «установил и забыл».

Часто задаваемые вопросы

В: Что такое CVE-2026-0257 и почему она опасна?

Это обход аутентификации в портале и шлюзе GlobalProtect в PAN-OS с оценкой CVSS 7.8. Когда куки переопределения аутентификации включены вместе с определёнными конфигурациями сертификатов, неаутентифицированные злоумышленники могут полностью пропустить вход и установить VPN-сессии, которые выглядят легитимно для нижестоящих систем.

В: Какие версии PAN-OS затронуты?

Затронуты PAN-OS 12.1, 11.2, 11.1 и 10.2 до определённых исправленных сборок, а также ряд релизов Prisma Access. Palo Alto Networks подтвердила ограниченную активную эксплуатацию в реальных условиях, а Arctic Wolf с умеренной уверенностью оценивает, что кампании Qilin, использующие эту уязвимость, продолжаются.

В: Как защитники могут обнаружить вторжение Qilin, связанное с этой уязвимостью?

Ищите ключи реестра Run, названные звёздочкой плюс шесть случайных строчных букв, выполнение из C:\PerfLogs\, загрузку rundll32.exe файла comsvcs.dll, выполнение ntdsutil.exe за пределами окон технического обслуживания и скрипты PowerShell, очищающие все каналы журналов событий Windows. Централизованная пересылка журналов обязательна, так как локальные журналы очищаются до начала шифрования.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU