Skip to content
RiverCore
Афіліати Qilin Використовують Вразливість PAN-OS для Проникнення в Корпоративні Мережі
PAN-OS authentication bypassQilin ransomwarefirewall exploitQilin affiliates corporate network intrusionPAN-OS VPN bypass ransomware attack

Афіліати Qilin Використовують Вразливість PAN-OS для Проникнення в Корпоративні Мережі

22 лип 20267 хв. читанняJames O'Brien

Серед істориків середньовічних замків є стара жарт: причина тривалості облог полягала не в стінах, а в операторі підйомного мосту. Підкупи його, видай себе за нього — і вся фортифікація перетворюється на театр. Приблизно це зараз відбувається з низкою клієнтів Palo Alto Networks. Брандмауер — той самий пристрій, який ви купили саме для ролі підйомного мосту — тихо опускається перед афіліатами програми-вимагача Qilin.

А оператори всередині навіть не підозрюють, що незнайомець щойно зайшов у формі персоналу.

Що Сталося

Arctic Wolf Labs провела червень 2026 року, розбираючи серію вторгнень, які всі вели до одних і тих самих вхідних дверей. Як повідомляло CyberSecurityNews, кожен із цих інцидентів вів до CVE-2026-0257 — обходу автентифікації в порталі та шлюзі GlobalProtect у складі PAN-OS. Оцінка CVSS становить 7.8, що є таким рівнем, який приносить вам заявку у вівторок вранці, а не дзвінок о 2 годині ночі. Ця оцінка, на мій погляд, суттєво применшує реальний вплив.

Вразливість спрацьовує лише за певної комбінації: cookie-файли перевизначення автентифікації, увімкнені разом із певними конфігураціями сертифікатів. За такої комбінації неавтентифіковані зловмисники можуть повністю оминути сторінку входу і встановити VPN-сесії, які виглядають абсолютно легітимно для всіх нижчих за ієрархією систем. Під удар потрапляють збірки PAN-OS 12.1, 11.2, 11.1 та 10.2 до патчевих випусків, а також певні версії Prisma Access. Palo Alto підтвердила обмежену активну експлуатацію в реальних умовах.

Увійшовши через підйомний міст, афіліати діяли швидко. Вони розміщували ключі Run у реєстрі, використовуючи специфічний патерн іменування: зірочка, за якою йшли шість випадкових малих літер. Вони додавали AnyDesk, Ngrok та LogMeIn, щоб втрата одного каналу не коштувала їм усієї мережі. Вони витягували облікові дані з LSASS через rundll32.exe та comsvcs.dll, маскуючи дамп під файл .odt. Вони повністю скачали базу даних Active Directory за допомогою ntdsutil.exe. Далі — PsExec і C$-шари для бічного переміщення, Rclone до MEGA для ексфільтрації, вимкнення захисту в реальному часі Defender та знищення журналів подій Windows за допомогою PowerShell-скрипту, який очищає кожен канал на машині — не лише Security і System. Корисне навантаження програми-вимагача — win.exe — знаходилось у C:\PerfLogs\ і очікувало параметр-пароль перед активацією.

Технічна Анатомія

По суті: це не помилка пошкодження пам'яті, не хитрий ланцюжок — це логічна вразливість у шляху перевизначення автентифікації. Cookie-файли перевизначення існують з легітимних причин. Адміністратори хочуть зберігати сесії активними під час ротації сертифікатів, уникати блокування користувачів під час технічного обслуговування тощо. Але щойно таку поведінку перевизначення поєднують із певною конфігурацією сертифіката, шлюз перестає запитувати, хто ви є. Зловмисники не зламують двері — вони заходять, тримаючи cookie, що говорить: "вже перевірено, будь ласка, проходьте."

Геніальність — якщо це так можна назвати — полягає в тому, що відбувається далі. VPN-сесія, яку встановлює зловмисник, — це не якийсь зламаний тунель, що спрацьовує виявлення аномалій. Це реальна сесія GlobalProtect, яку неможливо відрізнити від підключення розробника, що працює з дому через готельний Wi-Fi. Кожне правило SIEM, побудоване навколо "незвичайного VPN-ендпоінту" або "підозрілої спроби автентифікації", спокійно відносить її до нормального трафіку.

Після цього афіліати виконали підручний план пост-експлуатації, який чітко відповідає MITRE ATT&CK: T1547.001 для закріплення через ключ Run, T1003.001 для дампу LSASS, T1003.003 для вилучення NTDS, T1021.002 для бічного переміщення через SMB, T1567.002 для ексфільтрації через Rclone до MEGA. Замаскований вивід у форматі .odt — приємний штрих. Ніхто не пише правила YARA для файлів OpenDocument, що лежать у тимчасовій директорії.

Розміщення в C:\PerfLogs\ — це деталь, яка говорить про те, що ці люди ретельно вивчили Windows EDR. Ця папка постачається з операційною системою, має легітимну активність записів від Performance Monitor і практично повсюдно виключена з активного сканування. Додайте до цього корисне навантаження із захистом паролем — і ви перемогли більшість автоматизованих пісочниць ще до того, як зразок взагалі запустився. Збіг IP-адрес джерела між початковим трафіком експлуатації та пізнішими VPN-сесіями, а також повторюване ім'я хосту "kali" вказують на невеликий пул спільної інфраструктури, яка передається між афіліатами Qilin. Той самий трюк з підйомним мостом, щотижня новий гість.

Хто Постраждає

Кожен, хто провів вихідні за ротацією KRBTGT після компрометації AD, знає відповідь на питання "для кого це погано" — по суті, для всіх, хто знаходиться нижче за периметровим пристроєм Palo Alto, що не отримав патч. Це широка мережа. GlobalProtect є стандартною відповіддю на питання віддаленого доступу для величезної частки фінансових компаній середнього ринку, операторів iGaming та платіжних систем. Це пристрій, що завершує тунель для чергового інженера, офшорного відділу підтримки, стороннього інтегратора з доступом через C$-шару до половини парку машин.

Для iGaming-платформ це особливо неприємний сценарій. Регулятори в більшості юрисдикцій хочуть знати протягом кількох годин, якщо були зачеплені дані гравців або баланси гаманців. Якщо журнали подій вашої системи знищені по всіх каналах однорядковим скриптом PowerShell, відновлення хронології інциденту перетворюється на судово-наукову археологію, а розмова з регулятором стає значно дорожчою. Додайте схему ексфільтрації через Rclone до MEGA — і ви маєте переговори про подвійне вимагання на тлі комплаєнс-розслідування.

Фінтех-компанії, які використовують Prisma Access як свою SASE-структуру, перебувають у тій самій ситуації, але з більшим радіусом ураження. Якщо вразливість існує в хмарному шлюзі, зловмисник, який обходить автентифікацію там, потенційно отримує доступ до будь-якого внутрішнього середовища, підключеного до нього. Оцінка Arctic Wolf про те, що експлуатація триває та підживлюється масовим скануванням, говорить про те, що афіліати прямо зараз шукають конкретну неправильну конфігурацію. Наступні 90 днів покажуть різницю між командами, які пропатчились минулого тижня, і тими, хто досі подає заявки на зміни.

Компанії з реклами та корпоративної інфраструктури з придбаними дочірніми компаніями — третя категорія, на яку варто звернути увагу. Кожне придбання приносить власні периметрові пристрої, власні вікна змін, власний беклог із принципом "розберемося після міграції". Саме в цьому беклозі й живе Qilin.

План Дій для Команд Безпеки

Встановіть патч для CVE-2026-0257 на кожному інтернет-орієнтованому екземплярі PAN-OS і Prisma Access цього тижня, а не в наступному спринті. Потім, що критично важливо, завершіть усі активні сесії GlobalProtect після встановлення патча. Пропатчений шлюз із живою передпатчевою сесією — це все ще скомпрометований шлюз. Якщо є будь-яка підозра на експлуатацію, двічі проведіть ротацію доменних облікових даних, включаючи KRBTGT, з інтервалом 24 години — адже вилучення NTDS дає афіліатам всю таблицю хешів для офлайн-злому.

Додайте правило моніторингу для виконання процесів із C:\PerfLogs\. Немає жодної легітимної причини для підписаного бінарного файлу породжувати дочірні процеси з цієї папки. Те саме стосується будь-якого ключа Run у реєстрі, значення якого відповідає зірочці з шістьма малими літерами — це безкоштовне правило виявлення, подаруване лінощами афіліатів Qilin.

Передавайте журнали подій Windows до централізованого SIEM у майже реальному часі. Якщо зловмисники можуть очистити ваші локальні журнали після їх відправки, вони не видалили нічого важливого. Стежте за виконанням ntdsutil.exe поза задокументованими вікнами технічного обслуговування та за rundll32.exe, що звертається до comsvcs.dll — це майже ніколи не має безпечного пояснення на виробничому сервері. Звіряйте IP-адреси джерел з каталогом CISA KEV у міру поширення індикаторів.

Нудна частина, але саме та, де все руйнується, якщо її пропустити: перевірте, в яких ваших розгортаннях GlobalProtect насправді увімкнені cookie-файли перевизначення автентифікації разом із вразливою конфігурацією сертифіката. Саме ця комбінація є конкретним тригером. Вимкнути її швидше, ніж встановити патч, і це дає вам час.

Ключові Висновки

  • CVE-2026-0257 дозволяє неавтентифікованим зловмисникам встановлювати легітимні на вигляд VPN-сесії GlobalProtect, коли cookie-файли перевизначення поєднуються з певною конфігурацією сертифіката. Оцінка CVSS 7.8 применшує операційний вплив.
  • Arctic Wolf пов'язала кілька вторгнень програми-вимагача Qilin у червні 2026 року з цією єдиною точкою входу, з помірною впевненістю що експлуатація триває.
  • Пост-експлуатація слідує спільному сценарію RaaS: закріплення через ключ Run у реєстрі, дампи LSASS, замасковані під файли .odt, вилучення NTDS, ексфільтрація через Rclone до MEGA та повне очищення журналів подій перед активацією корисного навантаження win.exe із C:\PerfLogs\.
  • Одного лише патчингу недостатньо. Завершіть активні сесії GlobalProtect, двічі проведіть ротацію KRBTGT при підозрі та передавайте журнали подій за межі машини до того, як до них доберуться зловмисники.
  • Підйомний міст працює лише тоді, коли оператора не можна підмінити. Розглядайте будь-яку функцію перевизначення автентифікації на периметровому пристрої як постійний пункт аудиту, а не налаштування "встанови і забудь".

Часті Запитання

Q: Що таке CVE-2026-0257 і чому це небезпечно?

Це обхід автентифікації в порталі та шлюзі GlobalProtect у складі PAN-OS з оцінкою CVSS 7.8. Коли cookie-файли перевизначення автентифікації увімкнені разом із певними конфігураціями сертифікатів, неавтентифіковані зловмисники можуть повністю оминути вхід і встановити VPN-сесії, що виглядають легітимно для нижчих за ієрархією систем.

Q: Які версії PAN-OS є вразливими?

Під удар потрапляють PAN-OS 12.1, 11.2, 11.1 та 10.2 до конкретних патчевих збірок, а також певні версії Prisma Access. Palo Alto Networks підтвердила обмежену активну експлуатацію в реальних умовах, а Arctic Wolf з помірною впевненістю оцінює, що кампанії програми-вимагача Qilin із використанням цієї вразливості тривають.

Q: Як захисники можуть виявити вторгнення Qilin, пов'язане з цією вразливістю?

Шукайте ключі Run у реєстрі, названі зірочкою з шістьма випадковими малими літерами, виконання з C:\PerfLogs\, завантаження comsvcs.dll через rundll32.exe, запуск ntdsutil.exe поза вікнами технічного обслуговування та PowerShell-скрипти, що очищають усі канали журналів подій Windows. Централізована передача журналів є критично важливою, оскільки локальні журнали знищуються до шифрування.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK