Chyba ve firewallu se stává rychlou cestou k ransomwaru

Bezpečnostní výzkumníci ze společnosti Arctic Wolf Labs zdokumentovali znepokojivý vzorec: útočníci zneužívající CVE-2026-0257, zranitelnost umožňující obejití autentizace v appliancech Palo Alto Networks GlobalProtect firewall, pronikají do firemních sítí a během krátké doby nasazují ransomware Qilin napříč celými doménami. Tato zranitelnost umožňuje útočníkům manipulovat s autentizačními session cookies, aby obešli přihlašovací mechanismy, které mají bránit neoprávněným uživatelům ve vstupu na síťový perimetr.

Na této kampani není pozoruhodná jen samotná chyba, ale i rychlost následného útoku. Vyšetřování společnosti Arctic Wolf odhalilo, že jakmile útočníci získali počáteční přístup, dokázali během velmi krátké doby přejít od jednoho kompromitovaného zařízení k zašifrování celé domény. Tento časový rámec ponechává obráncům jen velmi málo prostoru k detekci a reakci, než ransomware uzamkne kritické systémy.

Proč jsou bypassy založené na cookies tak nebezpečné

Autentizační cookies existují proto, aby náš digitální život byl pohodlnější. Umožňují zařízení nebo prohlížeči zůstat „zapamatován“, takže nemusíte opakovaně zadávat přihlašovací údaje při každém přístupu k systému. To samé pohodlí je však přesně tím, co dělá manipulaci s cookies pro útočníky tak atraktivní: pokud chyba umožňuje zfalšovat, přehrát nebo zcela obejít session cookie, získá útočník důvěryhodnou relaci, aniž by kdy potřeboval uživatelské jméno nebo heslo.

Toto je vhodná chvíle zamyslet se šířeji nad tím, jak session a sledovací cookies fungují a proč mají zásadní bezpečnostní a soukromostní dopady daleko za hranicemi běžného prohlížení webu. Náš vysvětlující slovníček o online sledování rozebírá, jak se cookies a podobné identifikátory používají k autentizaci a sledování uživatelů napříč systémy, což je užitečný kontext pro pochopení, proč může být chyba v tomto mechanismu tak závažná. Když lze tutéž základní technologii, která pohání funkce pro pohodlí a reklamní sledování, zneužít k obejití podnikové autentizace, sázky na správné zabezpečení cookies výrazně rostou.

Tento incident také zapadá do širšího vzorce, který bezpečnostní komunita sleduje: počáteční přístup je čím dál častěji klíčovou bitvou. Jakmile se útočníci dostanou za vstupní dveře – ať už prostřednictvím obejití firewallu, odcizených přihlašovacích údajů nebo malwaru – zbytek průniku často probíhá velmi rychle. Samostatná kampaň, o níž informoval server vpn.social a která se týkala malwaru v MSI instalátorech cílícího na obchodníky s kryptoměnami od června 2025, ukázala podobný princip v praxi: útočníci se spolehli na jednu přehlédnutou slabinu (v tomto případě pevně zadané přihlašovací údaje), aby získali oporu, která odemkla mnohem širší přístup.

Rychlá eskalace dle příručky Qilinu

Qilin si vybudoval pověst jedné z agresivnějších operací ransomware-as-a-service, které jsou v současnosti aktivní, a zjištění Arctic Wolf tuto pověst posilují. Namísto zdržování se v síti kvůli rozsáhlé rekognoskaci se zdá, že aktéři stojící za těmito průniky upřednostňují rychlost: autentizovat se, pohybovat se laterálně, eskalovat oprávnění a zašifrovat co největší část domény dříve, než obránci zasáhnou.

Pro organizace provozující dotčené appliance Palo Alto Networks GlobalProtect je právě tato časová komprese hlavním ponaučením. Okna pro správu záplat, která se dříve zdála přiměřeně bezpečná – dny nebo týdny na aplikaci aktualizace – už nemusí být dostatečná, když jediné neopravené obejití autentizace může během podobně krátké doby vést k zašifrování celé domény.

Co to znamená pro vás

Pokud jste IT administrátor nebo bezpečnostní vedoucí zodpovědný za perimetrová síťová zařízení, je tato zpráva přímou výzvou, abyste zkontrolovali své nasazení GlobalProtect vůči nejnovějším doporučením výrobce a neprodleně aplikovali příslušné záplaty. Zkontrolujte autentizační protokoly, zda nevykazují anomální aktivitu relací, a jakékoli nevysvětlitelné chování cookies či relací považujte za potenciální varovný signál, nikoli za rutinní šum.

Pro běžné uživatele a menší organizace bez specializovaného bezpečnostního týmu není poučení ani tak o tomto konkrétním CVE, jako spíše o vzorci, který představuje. Autentizační systémy, ať už na firemním firewallu nebo na osobním účtu, závisí na tom, že se session cookies chovají přesně tak, jak mají. Udržování aktuálního softwaru, zapnutí vícefaktorové autentizace tam, kde je k dispozici, a ostražitost vůči neobvyklé přihlašovací aktivitě jsou praktické návyky, které snižují vystavení celé této třídě útoků, i když se přímo nikdy nedotknete appliance Palo Alto.

Jak zůstat napřed před dalším zneužitím založeným na cookies

Zneužití CVE-2026-0257 je připomínkou, že nástroje navržené k tomu, aby nás udržely autentizované a důvěryhodné online, jsou zároveň hlavními cíli útočníků hledajících rychlou cestu k vážným škodám. Vzhledem k tomu, že Qilin a podobné ransomwarové operace neustále zdokonalují, jak rychle dokáží přejít od prvotního přístupu k úplnému zašifrování, musí organizace co nejvíce zmenšit mezeru mezi zveřejněním zranitelnosti a nasazením záplaty.

Pokud vaše organizace používá GlobalProtect nebo podobné perimetrové bezpečnostní appliance, je nyní správný čas ověřit stav záplat, auditovat autentizační protokoly a přehodnotit plány reakce na incidenty pro ransomwarové scénáře, které se odehrávají spíše v řádu hodin než dní. Zůstat informován o zranitelnostech, jako je CVE-2026-0257, jakmile se objeví, je jedním z nejjednodušších a nejúčinnějších způsobů, jak udržet svou síť mimo titulky o dalším útoku Qilinu.