Киберпреступники активно эксплуатируют недавно обнаруженную уязвимость в межсетевых экранах и VPN-устройствах Palo Alto Networks для развертывания программы-вымогателя Qilin.
Критическая ошибка обхода аутентификации (CVE-2026-0257) в портале и шлюзе Palo Alto GlobalProtect стала общей связующей нитью в серии вторжений в июне, предупреждает Arctic Wolf Labs. Эксплуатация уязвимости началась в течение нескольких дней после раскрытия информации о ней.
«Тактика постэксплуатации варьировалась в разных вторжениях: от быстрых операций только с шифрованием до полного двойного вымогательства, что, возможно, указывает на наличие нескольких аффилированных лиц, действующих под эгидой программы-вымогателя как услуги (RaaS) Qilin», — написали исследователи Arctic Wolf в посте об этой угрозе.
Кампания против VPN-клиента Palo Alto является частью растущего тренда, когда группы вымогателей все чаще нацеливаются на уязвимости в сетевых пограничных инструментах и устройствах.
Вымогатели целятся в периметр
Помимо GlobalProtect, Qilin — самая активная группа угроз во втором квартале 2026 года, на которую пришлось 14% атак, согласно последнему ежеквартальному отчету NCC Group по киберразведке, — также атаковала уязвимости в FortiGate от Fortinet, Citrix NetScaler и Check Point Remote Access VPN.
В июне Check Point предупредила об атаках программ-вымогателей на VPN, которые все еще используют устаревший протокол Internet Key Exchange версии 1 (IKEv1). Citrix в начале июля выпустила патчи для ошибки, подобной CitrixBleed, в своих устройствах NetScaler, которые подверглись атакам.
Тем временем Fortibleed, масштабная кампания по компрометации учетных данных, в июне раскрыла 75 000 межсетевых экранов FortiGate по всему миру.
Qilin отнюдь не одинока в активизации операций против VPN и других инструментов сетевой безопасности.
The Gentlemen, занявшая второе место в списке NCC Group с 238 жертвами во втором квартале 2026 года, известна тем, что проникает в организации через межсетевые экраны, VPN и другие системы, выходящие в интернет, — в частности, продукты FortiGate и Cisco.
Akira, занявшая четвертое место в списке NCC Group (127 жертв), также известна эксплуатацией уязвимостей VPN и злоупотреблением легитимными учетными данными, в первую очередь против продуктов Ivanti, Cisco и Fortinet.
На линии огня
Устройства сетевой безопасности на периметре становятся уязвимостью для специалистов по корпоративной безопасности из-за тревожного роста числа эксплойтов для zero-day уязвимостей, возникающих, по мнению экспертов, из-за базовых и легко предотвратимых уязвимостей.
Самый широкий круг атакующих — от хакеров-одиночек до операторов программ-вымогателей как услуги и спонсируемых государствами APT-групп (advanced persistent threat) — активно эксплуатирует программные уязвимости в пограничных устройствах для взлома корпоративных сетей.
«Хотя в последнем квартале не было существенного роста объема программ-вымогателей, траектория атак продолжает расти, и VPN остаются все более привлекательной целью», — сказал Мэтт Халл, вице-президент и руководитель отдела киберразведки и реагирования в NCC Group.
Неисправленные уязвимости в пограничных устройствах — далеко не единственные программные ошибки, подпитывающие атаки программ-вымогателей. Например, в прошлом году группировка вымогателей Clop взломала сотни компаний, эксплуатируя zero-day уязвимости в программном обеспечении Oracle E-Business Suite.
Грань тьмы
VPN и другие пограничные устройства, выходящие в интернет, остаются первоочередными целями для операторов программ-вымогателей, поскольку они обеспечивают прямой путь в сеть организации.
«Атакующие могут эксплуатировать неисправленную уязвимость, использовать украденные учетные данные или нацеливаться на слабые средства контроля аутентификации, — сказал Александр Лесли, старший советник фирмы по киберразведке Recorded Future. — В некоторых случаях эксплуатация начинается до того, как у организаций было достаточно времени для применения рекомендаций вендора, что оставляет командам безопасности очень узкое окно для реагирования».
Эксплуатация VPN соседствует с другими методами начального доступа, такими как фишинг, скомпрометированные учетные данные или атаки на цепочку поставок программного обеспечения. Предпочтительный метод проникновения атакующих варьируется в зависимости от кампании и сектора, но поиск уязвимостей в пограничных устройствах дает атакующим особые преимущества.
«Уязвимости в периметровых устройствах особенно ценны для атакующих, потому что эти системы постоянно подключены к интернету и могут предоставить привилегированный доступ, обходя некоторые средства контроля конечных точек», — сказал Лесли.
Дрей Ага, старший менеджер по операциям безопасности в фирме управляемого обнаружения и реагирования Huntress, подтвердил эту оценку, заявив, что эксплуатация выходящих в интернет VPN и пограничных устройств остается «доминирующей, ориентированной на объем тактикой» для операторов программ-вымогателей, поскольку эти устройства предлагают «прямой, общедоступный шлюз прямо в сердце корпоративных сетей».
По данным Huntress, вместо эксплуатации уязвимостей в пограничных устройствах атакующие чаще используют выходящие в интернет шлюзы как средство злоупотребления украденными учетными данными для проникновения в корпоративные сети.
«То, что мы видим в Huntress, — это то, что VPN является местом начального доступа примерно в 70% случаев для продвинутых субъектов угроз, — сказал Ага. — Однако в подавляющем большинстве случаев они не эксплуатируют уязвимости для доступа; вместо этого они используют украденные учетные данные для аутентификации в учетных записях пользователей без MFA [многофакторной аутентификации]».
Укрепленный периметр
Директорам по информационной безопасности (CSO) следует рассматривать свой сетевой периметр как враждебную территорию, внедряя агрессивное управление исправлениями, применяя критические обновления пограничных устройств в течение 24–48 часов и требуя строгой MFA для всего доступа.
Внедрение сегментации сети с нулевым доверием для блокировки атакующих и предотвращения латерального перемещения в случае компрометации начального шлюза также помогает сделать корпоративные сети более устойчивыми к атакам, посоветовал Ага из Huntress.
Устойчивая к фишингу многофакторная аутентификация, удаление неподдерживаемых систем и тщательный мониторинг необычной аутентификации или административной активности также являются ключевыми компонентами смягчения последствий атак.
Активы, выходящие в интернет и известные как активно эксплуатируемые, должны быть приоритетом для установки исправлений.
«Разведка угроз и доказательства активной эксплуатации должны помогать определять, какие уязвимости требуют немедленных действий», — сказал Лесли из Recorded Future.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John Leyden




