Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами

Дата публикации: 22-07-2026 09:34:16

Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.

Основное содержимое страницы с новостью.

Один VPN — и вся сеть под контролем Qilin. Palo Alto опять подставила клиентов со своими дырявыми шлюзами

12:34 / 22 июля, 2026 2026-07-22T12:34:16+03:00

Всего одной бреши хватило, чтобы полностью разрушить цифровую инфраструктуру.

image

Один уязвимый VPN-шлюз может открыть путь ко всей корпоративной сети, и партнёры вымогательской группировки Qilin уже используют свежую ошибку в PAN-OS GlobalProtect для проникновения в организации. Специалисты Arctic Wolf связали с уязвимостью несколько атак в июне 2026 года, которые завершились шифрованием систем Windows.

CVE-2026-0257 (9.1 по шкале CVSS 3.1) позволяет обойти проверку подлинности на порталах и шлюзах GlobalProtect и создать несанкционированное VPN-подключение. Уязвимость затрагивает устройства Palo Alto Networks с PAN-OS, но не влияет на Panorama и Cloud NGFW. Компания выпустила исправления 13 мая, однако спустя две недели специалисты Rapid7 подтвердили атаки на системы без обновлений, а в конце мая агентство CISA внесло ошибку в каталог известных эксплуатируемых уязвимостей.

Во всех изученных инцидентах злоумышленники подключались через VPN с систем на базе Kali Linux, после чего закреплялись в сети через ключи автозапуска, запланированные задачи и средства удалённого доступа. Далее операторы похищали учётные данные из памяти LSASS и базы Active Directory, перемещались между компьютерами через PsExec и RDP, а затем развёртывали Qilin по всему домену.

Дальнейшие действия различались. В одних случаях злоумышленники быстро шифровали инфраструктуру без кражи данных. В других они проводили разведку, отключали Microsoft Defender, очищали журналы Windows, устанавливали AnyDesk, Ngrok и LogMeIn, а затем выводили данные через облачные хранилища перед запуском вымогателя. По оценке Arctic Wolf, различия могут объясняться работой нескольких партнёров Qilin по модели «вымогатель как услуга».

Вредоносный файл обычно назывался win.exe, размещался в каталоге C:\PerfLogs и запускался с защищёнными паролем параметрами. После запуска программа шифровала файлы и добавляла уникальные расширения, которые различались между кампаниями.

Arctic Wolf считает, что атаки через CVE-2026-0257, вероятно, продолжаются из-за активного сканирования уязвимых устройств. Palo Alto Networks рекомендует установить выпущенные обновления или применить предложенные меры защиты, особенно на доступных извне шлюзах GlobalProtect.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Хакеры взломали SplitVPN — и заодно доказали, что сервис хранил вообще всё, что обещал не хранить013.4723-07-2026
2Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто01024-07-2026
3Утечка данных из японского телекома затронула еще пять интернет-провайдеров-1620-07-2026
4Утечка данных из японского телекома затронула еще пять интернет-провайдеров-3720-07-2026
5Группировка "Запад" уничтожила станцию Starlink и 14 минометных расчетов ВСУ0028-05-2025
6В США атаке с применением вируса-вымогателя подверглась крупная венчурная фирма0003-08-2021
7Банк Capital One подвергся хакерскому взлому0030-07-2019
8Эксперт: взлом ПО SolarWinds затронул около 50 компаний и организаций0020-12-2020
9Хакеры взломали 80 тысяч компьютеров правительства и МИД Британии-2705-07-2026

Классификация: Международные. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10. Источник: www.securitylab.ru.