Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.
Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами
12:34 / 22 июля, 2026 2026-07-22T12:34:16+03:00Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.
Один уязвимый VPN-шлюз может открыть путь ко всей корпоративной сети, и партнёры вымогательской группировки Qilin уже используют свежую ошибку в PAN-OS GlobalProtect для проникновения в организации. Специалисты Arctic Wolf связали с уязвимостью несколько атак в июне 2026 года, которые завершились шифрованием систем Windows.
CVE-2026-0257 (9.1 по шкале CVSS 3.1) позволяет обойти проверку подлинности на порталах и шлюзах GlobalProtect и создать несанкционированное VPN-подключение. Уязвимость затрагивает устройства Palo Alto Networks с PAN-OS, но не влияет на Panorama и Cloud NGFW. Компания выпустила исправления 13 мая, однако спустя две недели специалисты Rapid7 подтвердили атаки на системы без обновлений, а в конце мая агентство CISA внесло ошибку в каталог известных эксплуатируемых уязвимостей.
Во всех изученных инцидентах злоумышленники подключались через VPN с систем на базе Kali Linux, после чего закреплялись в сети через ключи автозапуска, запланированные задачи и средства удалённого доступа. Далее операторы похищали учётные данные из памяти LSASS и базы Active Directory, перемещались между компьютерами через PsExec и RDP, а затем развёртывали Qilin по всему домену.
Дальнейшие действия различались. В одних случаях злоумышленники быстро шифровали инфраструктуру без кражи данных. В других они проводили разведку, отключали Microsoft Defender, очищали журналы Windows, устанавливали AnyDesk, Ngrok и LogMeIn, а затем выводили данные через облачные хранилища перед запуском вымогателя. По оценке Arctic Wolf, различия могут объясняться работой нескольких партнёров Qilin по модели «вымогатель как услуга».
Вредоносный файл обычно назывался win.exe, размещался в каталоге C:\PerfLogs и запускался с защищёнными паролем параметрами. После запуска программа шифровала файлы и добавляла уникальные расширения, которые различались между кампаниями.
Arctic Wolf считает, что атаки через CVE-2026-0257, вероятно, продолжаются из-за активного сканирования уязвимых устройств. Palo Alto Networks рекомендует установить выпущенные обновления или применить предложенные меры защиты, особенно на доступных извне шлюзах GlobalProtect.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Хакеры взломали SplitVPN — и заодно доказали, что сервис хранил вообще всё, что обещал не хранить | 0 | 13.47 | 23-07-2026 |
| 2 | Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто | 0 | 10 | 24-07-2026 |
| 3 | Утечка данных из японского телекома затронула еще пять интернет-провайдеров | -1 | 6 | 20-07-2026 |
| 4 | Утечка данных из японского телекома затронула еще пять интернет-провайдеров | -3 | 7 | 20-07-2026 |
| 5 | Группировка "Запад" уничтожила станцию Starlink и 14 минометных расчетов ВСУ | 0 | 0 | 28-05-2025 |
| 6 | В США атаке с применением вируса-вымогателя подверглась крупная венчурная фирма | 0 | 0 | 03-08-2021 |
| 7 | Банк Capital One подвергся хакерскому взлому | 0 | 0 | 30-07-2019 |
| 8 | Эксперт: взлом ПО SolarWinds затронул около 50 компаний и организаций | 0 | 0 | 20-12-2020 |
| 9 | Хакеры взломали 80 тысяч компьютеров правительства и МИД Британии | -2 | 7 | 05-07-2026 |