Эксплуатация CVE-2026-0257 в межсетевых экранах Palo Alto Networks привела к масштабному развертыванию вымогателя Qilin

ransomware

В июне 2026 года специалисты Arctic Wolf Labs зафиксировали несколько инцидентов, в которых злоумышленники использовали уязвимость CVE-2026-0257 для первоначального доступа к корпоративным сетям. Во всех случаях атаки завершались развертыванием программы-вымогателя Qilin (также известной как Agenda). Уязвимость затронула устройства Palo Alto Networks с активной функцией GlobalProtect VPN. Эксплуатация позволяла обойти аутентификацию и установить VPN-сессию без действительных учётных данных.

Описание

CVE-2026-0257 (оценка CVSS 7.8 - высокий уровень опасности) связана с обходом аутентификации в порталах и шлюзах GlobalProtect при включении специальных cookie для переопределения аутентификации. Уязвимы версии PAN-OS 12.1, 11.2, 11.1 и 10.2, а также Prisma Access с определёнными номерами сборок. Palo Alto Networks подтвердила ограниченную эксплуатацию на незапатченных устройствах. В инцидентах, исследованных Arctic Wolf, успешная атака давала злоумышленникам прямой интерактивный доступ к внутренним сетям жертв.

После получения доступа через уязвимость наблюдалось два основных сценария поведения. В одних случаях атакующие быстро переходили к шифрованию данных по всему домену, не проводя эксфильтрации информации. В других - применяли полную модель двойного вымогательства: сначала похищали конфиденциальные данные, а затем запускали шифровальщик. Такое расхождение в тактике объясняется моделью RaaS (программы-вымогатели как услуга), в рамках которой разные аффилированные лица используют общую инфраструктуру первоначального доступа, но применяют собственные методы постэксплуатации.

Согласно анализу Arctic Wolf Labs, эксплуатация CVE-2026-0257 происходила с нескольких внешних IP-адресов. Некоторые из них принадлежали системам, идентифицировавшим себя как Kali Linux. Это указывает на использование общего набора инструментов или скоординированной инфраструктуры для сканирования и атак. Адреса источников VPN-сессий включали 108.61.229[.]217 2.188.33[.]52 и т.д. Совпадение некоторых IP как источников эксплуатации, так и последующих VPN-сессий подтверждает, что одна и та же инфраструктура использовалась на всех этапах атаки.

После закрепления в системе атакующие устанавливали постоянный доступ через реестр. Во всех исследованных инцидентах наблюдалась одинаковая запись в ключе Run: символ звёздочки, за которым следовали шесть случайных строчных букв латинского алфавита. Команда запуска указывала на размещение полезной нагрузки по пути C:\PerfLogs\win.exe с параметрами --password и --no-admin. Пароль представлял собой строку из 32 символов, необходимую для активации бинарного файла. Без этого пароля вымогатель не запускался, что затрудняло анализ в изолированной среде.

Помимо реестровой персистентности, применялись дополнительные инструменты удалённого доступа: AnyDesk (обнаружен в нескольких каталогах), Ngrok - утилита для туннелирования трафика, а также LogMeIn. Такое дублирование каналов связи снижало риск потери управления в случае обнаружения одного из них.

Сбор учётных данных проводился двумя основными методами. Первый - дамп памяти процесса LSASS с помощью rundll32.exe и comsvcs.dll, при этом результат сохранялся в файл с расширением .odt, что должно было обойти правила мониторинга, настроенные на расширение .dmp. Второй метод - извлечение базы данных Active Directory через ntdsutil.exe с параметром IFM (Install From Media). Команда создавала полную копию базы NTDS.dit, содержащую хеши паролей всех учётных записей домена. Артефакты этой активности найдены в папках C:\Windows\Temp\NTDS\ и C:\audit\Active Directory\ntds.dit.

Боковое перемещение осуществлялось с использованием скомпрометированных административных учётных записей. Основным инструментом стала утилита PsExec (PSEXESVC.exe), которая передавалась на удалённые системы через административные ресурсы C$. Также применялся протокол RDP для интерактивного доступа к контроллерам домена, серверам резервного копирования и файловым серверам. Для обнаружения активных узлов сети использовался сетевой сканер SoftPerfect (netscan.exe) и утилита NetExec (nxc.exe) - преемник CrackMapExec, предназначенный для перебора учётных данных и удалённого выполнения команд.

Перед развёртыванием вымогателя атакующие предпринимали меры по сокрытию следов. В некоторых инцидентах выполнялся скрипт PowerShell, который перечислял все журналы событий Windows, содержащие записи, и очищал их через .NET API. Этот метод уничтожал не только стандартные журналы безопасности и системы, но и периферийные каналы (PowerShell, планировщик задач, службы терминалов). В других случаях применялась целенаправленная очистка журналов безопасности, системы и PowerShell. Кроме того, отключалась защита в реальном времени Microsoft Defender.

В атаках с двойным вымогательством эксфильтрация данных предшествовала шифрованию. Для передачи использовались Rclone (обнаружен в C:\Windows\Temp\rclone.exe), клиент ProtonDrive и FTP-клиент FileZilla. Основным местом назначения стал облачный сервис MEGA, привлекающий злоумышленников сквозным шифрованием, большим объёмом хранилища и минимальной проверкой личности. Трафик направлялся на легитимную инфраструктуру MEGA в Амстердаме, Брюсселе, Монреале и Ванкувере. Высокий объём исходящих передач с контроллеров домена или файловых серверов в такие адреса должен рассматриваться как аномалия. Перед запуском шифровальщика атакующие целенаправленно атаковали инфраструктуру резервного копирования Veeam, чтобы лишить жертву возможности восстановления.

Развёртывание вымогателя происходило после подтверждения доступа, сбора учётных данных и (в ряде случаев) эксфильтрации. Полезная нагрузка всегда носила имя win.exe и размещалась в C:\PerfLogs\ или в C$\Windows\Temp\ на удалённых системах. Выбор папки C:\PerfLogs\ не случаен: этот каталог существует по умолчанию в Windows, редко мониторится системами контроля целостности и часто доступен для записи. Исполнение производилось через 32-битную версию cmd.exe (C:\Windows\SysWOW64\cmd.exe). Зашифрованным файлам присваивалось расширение в формате ". - [случайная строка]", одинаковое для всех файлов в рамках одной атаки.

Компания Arctic Wolf Labs с умеренной уверенностью оценивает, что атаки с использованием CVE-2026-0257 и последующим развёртыванием Qilin продолжаются. Эта оценка основана на обширной сканирующей активности и типичной для RaaS-модели тенденции распределять успешные эксплойты между несколькими аффилированными лицами. Организациям рекомендуется немедленно установить патчи для уязвимых версий PAN-OS и Prisma Access, а после обновления завершить все активные GlobalProtect-сессии. Дополнительные меры включают аудит журналов VPN на предмет аномальных сессий, сброс всех учётных данных при подозрении на компрометацию, мониторинг каталога C:\PerfLogs\ и внедрение блокировок для неавторизованных инструментов удалённого доступа (AnyDesk, Ngrok, LogMeIn). Централизованная передача журналов событий в SIEM-систему позволит сохранить данные для расследования даже в случае очистки локальных логов.

Индикаторы компрометации

IPv4

  • 108.61.229.217
  • 108.61.75.232
  • 138.197.17.143
  • 144.48.6.3
  • 147.182.234.126
  • 162.208.16.175
  • 162.208.16.177
  • 165.232.153.54
  • 185.206.24.203
  • 185.206.25.27
  • 199.247.22.193
  • 2.188.33.52
  • 23.227.203.123
  • 45.32.238.229
  • 45.61.136.76
  • 62.60.131.168
  • 64.23.243.34
  • 70.34.205.43
  • 8.211.159.220
  • 82.29.54.140
  • 94.24.37.226
  • 94.24.37.230

Комментарии: 0