Как дыра в Palo Alto Networks открыла дорогу вымогателям Qilin

Специалисты Arctic Wolf Labs в июне 2026 года разобрали несколько взломов и нашли общую точку входа во всех случаях — уязвимость в PAN-OS с идентификатором CVE-2026-0257. Оценка по шкале CVSS составила 7.8, что относит проблему к высокой степени опасности. Патч уже выпущен, но это не помешало атакующим успеть воспользоваться дырой до её закрытия у части жертв.
Суть уязвимости в обходе аутентификации через портальные и шлюзовые компоненты PAN-OS. При определённой настройке сертификатов и включённых cookie для переопределения аутентификации злоумышленник без учётных данных мог установить VPN-сессию так, будто он легитимный пользователь. Для атакующего это идеальные условия: не нужно подбирать пароль, фишить сотрудника или искать утечку credentials — достаточно правильно сформированного запроса к уязвимому узлу.
За этим первым шагом следовала загрузка шифровальщика Qilin, также известного под именем Agenda. Группа работает по модели RaaS — Ransomware-as-a-Service, то есть сдаёт свою инфраструктуру и вредонос в аренду разным операторам-партнёрам. Именно поэтому расследователи Arctic Wolf увидели во взломах и общие черты, и заметные расхождения одновременно.
Общее было в базовых технических деталях. Во всех случаях вредонос размещался в одной и той же папке — C:\PerfLogs\. Для перемещения по сети использовался PsExec через административные общие ресурсы, инструмент старый, но всё ещё рабочий почти в любой корпоративной среде. Полезная нагрузка шифровальщика поставлялась с защитой паролем, что усложняет анализ файла антивирусными песочницами до момента непосредственного запуска.
Ещё одна повторяющаяся деталь — тщательная зачистка следов перед шифрованием. Атакующие последовательно чистили журналы событий и отключали защиту в реальном времени Microsoft Defender ещё до того, как запускали шифровальщик. Порядок действий явно продуман: сначала лишить систему возможности зафиксировать происходящее, потом уже наносить основной удар. Исследователи также отметили нетипичный паттерн закрепления через реестр Windows, хотя подробности этой техники в отчёте не раскрываются полностью.
А вот дальше сценарии расходятся, и расхождение довольно сильное. В одной группе случаев атакующие шли по пути быстрого шифрования без всякой эксфильтрации данных — просто зашифровать всё, что можно, в масштабах предприятия. Перед этим они проводили обширную разведку внутри сети, используя легитимные инструменты удалённого доступа: AnyDesk, Ngrok и LogMeIn. Никакой кражи данных, только скорость и охват.
Другая группа взломов выглядела совершенно иначе — это была классическая двойная экстра-схема. Массовая кража учётных данных, затем выгрузка данных в облако ещё до запуска шифровальщика. Местом хранения украденного чаще всего служил MEGA. Для самой передачи данных операторы использовали Rclone, Proton Drive и FileZilla — набор инструментов, который позволяет и упаковать, и зашифровать канал передачи, и спрятать активность среди обычного облачного трафика.
Такая разница в почерке при одинаковой точке входа и одинаковых базовых техниках закрепления — довольно красноречивый признак партнёрской структуры. В Arctic Wolf прямо указали на это: «Такая изменчивость согласуется с моделью RaaS, при которой несколько партнёров могут использовать общую инфраструктуру первоначального доступа и инструментарий вымогателя, применяя при этом собственные предпочитаемые методики постэксплуатации».
По сути, ядро атаки — эксплойт для PAN-OS плюс сам шифровальщик Qilin — остаётся неизменным продуктом, который разработчики RaaS предоставляют клиентам. А дальше каждый партнёр действует по своему усмотрению: кто-то экономит время и просто шифрует всё подряд, кто-то выжимает из жертвы максимум через кражу и продажу данных. Для защитников это означает, что мониторинг одной лишь сигнатуры шифровальщика недостаточен — нужно смотреть на всю цепочку, начиная с трафика к VPN-шлюзам PAN-OS и заканчивая нетипичной активностью инструментов вроде Rclone или AnyDesk в корпоративной сети.


Новое на сайте

Ссылка