Операторы вымогателя Qilin начали использовать уязвимость CVE-2026-0257 в корпоративных VPN-шлюзах Palo Alto Networks GlobalProtect. Ошибка позволяет создать поддельный файл cookie, пройти проверку без действующих учётных данных и подключиться к внутренней сети как доверенный пользователь.
В июне 2026 года специалисты расследовали несколько отдельных атак, которые начинались со взлома межсетевого экрана через GlobalProtect и заканчивались массовым шифрованием компьютеров в домене Windows. Часть операторов сразу запускала вымогатель. Другие сначала крали пароли, изучали инфраструктуру, выгружали данные и уничтожали резервные копии.
Palo Alto Networks выпустила исправления 13 мая. Первые подтверждённые попытки эксплуатации начались 17 мая, а 29 мая уязвимость внесли в каталог активно используемых ошибок CISA. К июлю проблема превратилась из способа первоначального проникновения в рабочий инструмент группировки, распространяющей шифровальщик.
GlobalProtect используется для удалённого подключения сотрудников к корпоративной сети. Пользователь проходит проверку, после чего система может сохранить специальный файл cookie и временно не запрашивать пароль при следующих соединениях.
Функция называется Authentication Override. Она удобна для компаний, которые хотят сократить число повторных входов или используют несколько порталов и шлюзов GlobalProtect. Уязвимость возникает при одновременном выполнении двух условий: функция обработки таких cookie включена, а сертификат настроен небезопасным способом.
Опасная конфигурация появляется, когда один сертификат используется для HTTPS-соединения и для защиты cookie повторной аутентификации. Открытая часть сертификата доступна клиенту во время обычного соединения с VPN-шлюзом.
Исследование Rapid7 показало, что PAN-OS расшифровывал содержимое cookie закрытым ключом и доверял извлечённым данным, но не выполнял полноценную проверку целостности сообщения. Злоумышленник мог получить открытый сертификат через HTTPS, сформировать собственный cookie для произвольного пользователя и отправить его шлюзу.
В наблюдавшихся атаках использовались поддельные cookie для локальной учётной записи администратора. В журналах такие подключения могли выглядеть как успешная штатная авторизация через GlobalProtect. Для входа не требовалось знать пароль выбранного пользователя.
CVE-2026-0257 не занимается подбором пароля и не крадёт код из приложения-аутентификатора. Шлюз принимает поддельный cookie как доказательство того, что пользователь уже прошёл проверку ранее. В результате атакующий попадает на этап после ввода пароля и второго фактора. С точки зрения VPN-системы перед ней находится ранее проверенный клиент, которому можно открыть соединение.
Ошибка не работает на каждой установке PAN-OS. Уязвимы системы, где настроены портал или шлюз GlobalProtect, включено создание либо принятие Authentication Override cookie и присутствует проблемная конфигурация сертификатов. Cloud NGFW и Panorama этой ошибкой не затронуты.
Ограниченные условия эксплуатации первоначально снизили оценку проблемы. После появления реальных атак Palo Alto Networks присвоила ей статус High с оценкой CVSS 7,8 и максимальную срочность исправления. Термин «критическая» встречается в новостных заголовках, но не соответствует официальному классу CVSS.
Исправленные версии PAN-OS вышли 13 мая 2026 года. Rapid7 обнаружила эксплуатацию начиная с 17 мая. Первую волну исследователи связали с серверами хостинг-провайдера Vultr, вторую зафиксировали 21 мая с адресов Dromatics Systems.
В отдельных случаях шлюз принимал поддельный cookie, но полноценное VPN-соединение не устанавливалось. В других инцидентах злоумышленники успешно подключались к внутренней сети.
Среди повторяющихся признаков фигурировали имена устройств GP-CLIENT, DESKTOP-GP01 и Jocker. Атакующие также передавали одинаковый фиктивный MAC-адрес aa:bb:cc:dd:ee:ff. Его появление в журналах GlobalProtect требует проверки.
CISA добавила CVE-2026-0257 в каталог известных эксплуатируемых уязвимостей 29 мая. Федеральным учреждениям США предписали закрыть проблему к 1 июня — на исправление дали три дня.
В июне Arctic Wolf расследовала несколько атак на разные организации. Общей точкой входа оказался уязвимый GlobalProtect. После подключения через VPN операторы переходили к захвату домена Windows и запуску Qilin.
Qilin, ранее известная как Agenda, работает по модели «вымогатель как услуга». Основная команда поддерживает вредоносную программу и площадку для публикации украденных данных, а партнёры самостоятельно взламывают организации и разворачивают шифровальщик.
Различия между изученными атаками указывают на работу нескольких партнёров. В одном случае злоумышленники быстро зашифровали сеть и не успели похитить данные. В другом они проводили длительную разведку, устанавливали несколько программ удалённого доступа и выгружали документы в облачные хранилища.
Общие технические приёмы повторялись. Операторы размещали полезную нагрузку в C:\PerfLogs, распространяли её через административные сетевые ресурсы Windows и запускали на удалённых компьютерах с помощью PsExec.
VPN-соединение давало первоначальный доступ, но злоумышленники не хотели зависеть от одной уязвимости. Администратор мог установить обновление, завершить сеанс или отключить GlobalProtect.
Для сохранения доступа операторы создавали запись автозапуска в реестре Windows. Имя параметра начиналось со звёздочки и содержало шесть случайных строчных букв. Команда запускала защищённый паролем файл вымогателя: C:\PerfLogs\win.exe --password [скрыто] --no-admin
В одном из эпизодов появилась задача планировщика \MeshUserTask, связанная с открытым инструментом удалённого администрирования MeshAgent.
На заражённые компьютеры также устанавливали AnyDesk, Ngrok и LogMeIn. Несколько независимых каналов позволяли вернуться в сеть, если защитники блокировали один из инструментов.
AnyDesk встречался в C:\ProgramData, C:\PerfLogs, C:\Windows\Temp и стандартном каталоге программ. Ngrok использовался для создания внешнего туннеля к внутренним сервисам.
После закрепления атакующие переходили к сбору учётных данных. Из памяти процесса LSASS извлекались пароли и другие данные активных сеансов Windows.
Для создания дампа использовались штатные компоненты rundll32.exe и comsvcs.dll. Результат сохранялся с расширением .odt, которое обычно связано с текстовыми документами: rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump [PID] C:\Windows\Temp\output.odt full
Необычное расширение помогало скрыть дамп от правил, настроенных на поиск файлов .dmp.
Одновременно операторы копировали базу Active Directory через ntdsutil.exe. В файле ntds.dit содержатся хеши паролей всех доменных учётных записей.
Получив базу домена, атакующий может подбирать пароли в автономном режиме, использовать существующие хеши и входить под скомпрометированными администраторами. На этом этапе закрытие VPN-уязвимости уже не изгоняет злоумышленника из сети.
Для изучения сети применялись SoftPerfect Network Scanner и NetExec. Первый инструмент находил активные узлы и открытые службы. Второй проверял украденные учётные данные и помогал выполнять команды на удалённых системах.
Основным механизмом перемещения стал PsExec. Атакующие копировали инструменты через административный ресурс C$, создавали удалённую службу и запускали команды на рабочей станции или сервере.
Дополнительным каналом служил удалённый рабочий стол Windows. Через RDP операторы подключались к контроллерам домена, файловым серверам, платформам виртуализации и инфраструктуре резервного копирования.
Скорость развития атаки зависела от доступных привилегий и сегментации. Если учётная запись администратора подходила для большинства компьютеров, один поддельный VPN-cookie быстро превращался в компрометацию всего домена.
В отдельных сетях операторы запускали PowerShell-сценарий, который перечислял все непустые журналы событий Windows и очищал каждый из них. Под удаление попадали основные журналы безопасности, PowerShell, планировщик заданий, удалённые сеансы и другие каналы, полезные при расследовании.
Другие партнёры Qilin ограничивались очисткой журналов Security, System и PowerShell. Перед запуском шифровальщика они также отключали защиту Microsoft Defender в реальном времени.
Часть атак включала двойное вымогательство. Сначала злоумышленники копировали документы, затем шифровали системы и угрожали опубликовать украденное.
Для передачи файлов использовались Rclone, Proton Drive и FileZilla. Основным направлением выгрузки стала инфраструктура MEGA. Сам сервис не является вредоносным, поэтому блокировка всех его адресов может нарушить законную работу сотрудников.
Опасным признаком выглядит большой исходящий трафик к облачному хранилищу с контроллера домена, файлового сервера или системы, которая раньше не обращалась к таким ресурсам.
Перед шифрованием операторы также атаковали серверы Veeam. Удаление или повреждение резервных копий снижает вероятность быстрого восстановления и усиливает давление на жертву.
Во всех изученных инцидентах файл Qilin назывался win.exe. Его размещали по адресу: C:\PerfLogs\win.exe
Для удалённых систем использовался путь: \\имя-компьютера\c$\Windows\Temp\win.exe
Каталог C:\PerfLogsсуществует в Windows по умолчанию, редко проверяется средствами контроля целостности и во многих конфигурациях доступен для записи без административных прав. Перед копированием вымогателя операторы вручную проверяли доступ к этому каталогу.
Palo Alto Networks выпустила исправления для поддерживаемых веток PAN-OS и Prisma Access. Администраторам рекомендуется переходить на последнюю доступную исправленную сборку своей ветки, а не ограничиваться минимальным номером.
|
Ветка |
Исправленные версии |
|
PAN-OS 12.1 |
12.1.4-h6 либо 12.1.7 и новее |
|
PAN-OS 11.2 |
11.2.4-h17, 11.2.7-h14, 11.2.10-h7 либо 11.2.12 и новее |
|
PAN-OS 11.1 |
11.1.4-h33, 11.1.6-h32, 11.1.7-h6, 11.1.10-h25, 11.1.13-h5 либо 11.1.15 и новее |
|
PAN-OS 10.2 |
10.2.7-h34, 10.2.10-h36, 10.2.13-h21, 10.2.16-h7 либо 10.2.18-h6 и новее |
|
Prisma Access 11.2 |
11.2.7-h13 и новее |
|
Prisma Access 10.2 |
10.2.10-h36 и новее |
Cloud NGFW и Panorama обновлять именно из-за CVE-2026-0257 не требуется. Неподдерживаемые ветки PAN-OS необходимо переводить на поддерживаемую исправленную версию.
После обновления пользователям потребуется один раз пройти повторную аутентификацию. Исправленная система создаёт cookie более безопасным способом, поэтому старые файлы больше не принимаются.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.