Propust vatrozida postaje brza staza do ransomwarea

Sigurnosni istraživači iz Arctic Wolf Labsa dokumentirali su zabrinjavajući obrazac: napadači iskorištavaju CVE-2026-0257, ranjivost za zaobilaženje autentifikacije u vatrozidnim uređajima Palo Alto Networks GlobalProtect, kako bi provalili u korporativne mreže i u kratkom roku postavili Qilin ransomware na cijele domene. Ranjivost omogućuje napadačima da manipuliraju kolačićima sesije (session cookies) za autentifikaciju kako bi zaobišli kontrole prijave koje bi trebale spriječiti neovlaštene korisnike da uđu na mrežni perimetar.

Ono što ovu kampanju čini značajnom nije samo propust, već i brzina naknadnog napada. Arctic Wolfova istraga višestrukih upada pokazala je da su napadači, nakon što su stekli početno uporište, brzo prešli s jednog kompromitiranog uređaja na enkripciju cijele domene, vremenski slijed koji braniteljima ostavlja vrlo malo prostora za otkrivanje i odgovor prije nego ransomware zaključa kritične sustave.

Zašto su zaobilaženja putem kolačića toliko opasna

Kolačići za autentifikaciju postoje kako bi nam olakšali digitalni život. Oni omogućuju da uređaj ili preglednik ostane "zapamćen" kako ne biste morali ponovno unositi vjerodajnice svaki put kad pristupate sustavu. No upravo ta pogodnost je ono što manipulaciju kolačićima čini tako privlačnom metom za napadače: ako ranjivost dopušta krivotvorenje, ponovno reproduciranje ili potpuno zaobilaženje kolačića sesije, napadač nasljeđuje pouzdanu sesiju bez ikakve potrebe za korisničkim imenom ili lozinkom.

Ovo je dobar trenutak za šire razmišljanje o tome kako kolačići sesije i praćenja funkcioniraju i zašto nose stvarnu sigurnosnu i privatnostnu težinu daleko izvan uobičajenog pregledavanja weba. Naš pojmovnik o internetskom praćenju objašnjava kako se kolačići i slični identifikatori koriste za autentifikaciju i praćenje korisnika kroz sustave, što je koristan kontekst za razumijevanje zašto propust u ovom mehanizmu može imati tako ozbiljne posljedice. Kada se ista temeljna tehnologija koja omogućuje značajke pogodnosti i oglašivačko praćenje može zlorabiti i za zaobilaženje poslovne autentifikacije, ulozi ispravnog osiguravanja kolačića znatno rastu.

Ovaj incident također se uklapa u širi obrazac koji sigurnosna zajednica prati: početni pristup sve je više cijela bitka. Nakon što napadači prođu glavni ulaz, bilo zaobilaženjem vatrozida, ukradenim vjerodajnicama ili zlonamjernim softverom, ostatak upada često brzo napreduje. Odvojena kampanja koju je pokrio vpn.social, a uključuje zlonamjerni softver u MSI instalacijama koji cilja kripto trgovce od lipnja 2025., pokazala je sličan princip na djelu: napadači se oslanjaju na jedan propušteni nedostatak (u tom slučaju, tvrdo kodirane vjerodajnice) kako bi uspostavili uporište koje je otključalo mnogo širi pristup.

Qilinov priručnik za brzu eskalaciju

Qilin je izgradio reputaciju jedne od agresivnijih ransomware-as-a-service operacija koje su trenutačno aktivne, a nalazi Arctic Wolfa tu reputaciju dodatno učvršćuju. Umjesto da se dugo zadržavaju unutar mreže radi opsežnog izviđanja, akteri iza ovih upada očito daju prednost brzini: autentificiraju se, lateralno se kreću, eskaliraju privilegije i šifriraju što više domene prije nego branitelji mogu intervenirati.

Za organizacije koje upravljaju pogođenim vatrozidnim uređajima Palo Alto Networks GlobalProtect, ovo sažimanje vremenskog okvira središnji je zaključak. Prozori za upravljanje zakrpama koji su se nekad činili razumno sigurni – dani ili tjedni za primjenu ažuriranja – možda više nisu dovoljni kada jedan nezakrpani propust za zaobilaženje autentifikacije može dovesti do enkripcije cijele domene u razmjerno kratkom roku.

Što to znači za vas

Ako ste IT administrator ili voditelj sigurnosti odgovoran za perimetarske mrežne uređaje, ovo izvješće izravan je poziv da provjerite svoja GlobalProtect postavljanja u odnosu na najnovije savjetodavne obavijesti proizvođača i bez odgađanja primijenite relevantne zakrpe. Pregledajte zapise autentifikacije na neobične aktivnosti sesija i svaki neobjašnjivi slučaj ponašanja kolačića ili sesije tretirajte kao potencijalni crveni alarm, a ne rutinsku buku.

Za svakodnevne korisnike i manje organizacije bez namjenskog sigurnosnog tima, lekcija nije toliko o ovom specifičnom CVE-u koliko o obrascu koji predstavlja. Sustavi za autentifikaciju, bilo na poslovnom vatrozidu ili osobnom računu, ovise o tome da se kolačići sesije ponašaju točno onako kako je zamišljeno. Redovito ažuriranje softvera, omogućavanje višefaktorske autentifikacije gdje je to moguće i oprezno praćenje neobičnih prijava praktične su navike koje smanjuju izloženost cijeloj ovoj klasi napada, čak i ako nikada izravno ne rukujete Palo Alto uređajem.

Ostati korak ispred sljedećeg iskorištavanja kolačića

Iskorištavanje CVE-2026-0257 podsjetnik je da su alati osmišljeni da nas održavaju autentificiranima i povjerljivima na internetu ujedno i glavne mete za napadače koji traže brzi put do ozbiljne štete. Kako Qilin i slične ransomware operacije nastavljaju usavršavati brzinu kojom mogu prijeći od početnog pristupa do potpune enkripcije, organizacije moraju što je moguće uže zatvoriti jaz između objave ranjivosti i primjene zakrpe.

Ako vaša organizacija koristi GlobalProtect ili slične perimetarske sigurnosne uređaje, sada je vrijeme da potvrdite status zakrpa, revidirate zapise autentifikacije i ponovno razmotrite planove odgovora na incidente za ransomware scenarije koji se odvijaju u satima, a ne danima. Informiranost o ranjivostima poput CVE-2026-0257 čim se pojave jedan je od najjednostavnijih i najučinkovitijih načina da svoju mrežu zadržite izvan sljedećeg Qilin naslova.