Novo uporište za poznatu prijetnju
Qilin ransomware, jedan od najplodonosnijih ransomware-as-a-service operacija praćenih tijekom protekle godine, pronašao je novi način proboja u korporativne mreže. Prema izvještaju The Hacker Newsa, napadači povezani s Qilinom iskorištavaju ranjivost za zaobilaženje autentifikacije u Palo Alto Networksovom PAN-OS-u, označenu kao CVE-2026-0257, kako bi stekli početni pristup u mreže žrtava. Od tada su se upadi odvijali na različite načine: neki napadači odmah prelaze na brzo šifriranje datoteka, dok drugi zastanu kako bi prvo ukrali podatke, postavljajući model dvostrukog iznuđivanja koji je postao Qilinov prepoznatljiv pristup.
Korištenje zaobilaženja autentifikacije vatrozida kao ulazne točke značajno je jer cilja infrastrukturu na koju se organizacije oslanjaju kako bi uopće spriječile napadače. PAN-OS pokreće vatrozide i VPN pristupnike koje koriste tvrtke svih veličina za kontrolu pristupa unutarnjim mrežama. Kada propust u tom softveru omogući napadaču da potpuno zaobiđe autentifikaciju, sigurnosni perimetar na koji se tvrtke oslanjaju prestaje funkcionirati onako kako je zamišljen.
Kako se odvija lanac napada
Prema izvješćima, obrazac ovih upada započinje iskorištavanjem CVE-2026-0257 za zaobilaženje PAN-OS kontrola autentifikacije i stjecanje početnog pristupa. S te uporišne točke, napadači povezani s Qilinom očito se granaju u barem dva različita scenarija. U nekim slučajevima grupa brzo kreće s postavljanjem ransomwarea i šifriranjem datoteka, dajući prednost brzini nad prikrivenošću. U drugima napadači odvajaju vrijeme za istraživanje mreže i izvlačenje osjetljivih podataka prije pokretanja šifriranja, sporiji ali štetniji pristup koji podržava dvostruko iznuđivanje: traženje plaćanja i za otključavanje datoteka i za sprječavanje curenja ili prodaje ukradenih podataka.
Ova fleksibilnost u skladu je s načinom na koji je Qilin djelovao u drugim kampanjama. Grupa je ranije viđena kako eskalira napade na male i srednje tvrtke, često usporedno s konkurentskim ransomware operacijama koje se bore za isti skup žrtava. Qilin je također izgradio reputaciju po masovnosti, navodno imajući rekordnih 1.358 žrtava u jednom obračunu, brojka koja naglašava koliko učinkovita kombinacija šifriranja i krađe podataka može biti kao poslovni model za kibernetičke kriminalce.
Zašto su ranjivosti vatrozida važnije nego ikad
Propusti za zaobilaženje autentifikacije u sigurnosnim mrežnim uređajima posebno su opasni jer se nalaze na rubu infrastrukture organizacije, točno ondje gdje branitelji očekuju zaštitu, a ne izloženost. Za razliku od phishing e‑poruke koja se oslanja na prevaru zaposlenika, zaobilaženje autentifikacije može se iskoristiti izravno protiv uređaja dostupnih s interneta bez ikakve interakcije korisnika. Zbog toga su zakrpe i higijena konfiguracije za vatrozide i VPN pristupnike prva linija obrane, a ne naknadna misao.
Za obične korisnike i čitatelje svjesne privatnosti, ovaj incident podsjetnik je da su alati namijenjeni zaštiti mrežnog prometa, uključujući vatrozide i VPN uređaje, i sami mete. Ranjivost u ovom sloju može narušiti povjerljivost svega što se nalazi iza njega: evidencije korisnika, interne komunikacije, financijskih podataka i više. Kada se ti podaci kasnije koriste kao poluga u shemi dvostrukog iznuđivanja, posljedice se šire izvan probijene organizacije na svakog klijenta ili partnera čije su informacije pohranjene na tim sustavima.
Što to znači za vas
Ako ste IT administrator ili vlasnik tvrtke koja koristi Palo Alto Networks PAN-OS uređaje, ovo izvješće trebalo bi potaknuti hitnu provjeru statusa zakrpa i izloženosti upravljačkog sučelja. Provjerite je li vaša implementacija pogođena CVE-2026-0257 i bez odlaganja primijenite sve dostupne upute ili ažuriranja proizvođača. Ograničavanje pristupa upravljačkim sučeljima s javnog interneta, gdje je to moguće, ostaje jedan od najjednostavnijih načina za smanjenje izloženosti iskorištavanjima zaobilaženja autentifikacije.
Za zaposlenike i klijente organizacija koje se oslanjaju na PAN-OS infrastrukturu, praktična poruka više se odnosi na svjesnost nego na izravno djelovanje. Ransomware incidenti koji uključuju krađu podataka često dovode do obavijesti tjednima ili mjesecima kasnije, stoga vrijedi obratiti pozornost na objave o povredama od tvrtki s kojima poslujete i u međuvremenu paziti na neobičnu aktivnost na računu.
Ključni zaključci
- CVE-2026-0257 je propust za zaobilaženje autentifikacije u PAN-OS-u koji aktivno iskorištavaju povezane grupe Qilin ransomwarea za početni pristup.
- Obrasci napada variraju, od brzog šifriranja do sporije krađe podataka nakon koje slijede zahtjevi za dvostrukim iznuđivanjem.
- Organizacije koje koriste PAN-OS trebale bi provjeriti status zakrpa i ograničiti izloženost upravljačkih sučelja kao prioritet.
- Qilin ima povijest masovnih napada na tvrtke, što pravovremeno postavljanje zakrpa i segmentaciju mreže čini važnim obranama.
- Pojedinci bi trebali biti na oprezu zbog obavijesti o povredama od tvrtki koje možda koriste pogođenu infrastrukturu, jer se ukradeni podaci često koriste kao sredstvo iznuđivanja dugo nakon početnog kompromitiranja.
Dok ransomware grupe nastavljaju tražiti uporišta u široko korištenim mrežnim sigurnosnim proizvodima, praćenje najnovijih preporuka dobavljača i ograničavanje nepotrebne izloženosti sustava upravljanja ostaje jedan od najučinkovitijih načina na koji organizacije mogu otupiti ovakve napade prije nego što eskaliraju u puni incident iznuđivanja.




