Novi val ransomware napada usmjerenih na VPN-ove
Koordinirani val iskorištavanja ranjivosti usmjeren na periferne VPN i vatrozidne uređaje pojavio se kao dominantan način na koji ransomware operateri provaljuju u korporativne mreže sredinom 2026. Prema sigurnosnim istraživačima koji prate ove kampanje, četiri velika dobavljača nalaze se na meti: Palo Alto Networks, Fortinet, Citrix i Check Point. Ovo nisu opskurni ili nišni proizvodi. Oni se nalaze na perimetru tisuća korporativnih mreža diljem svijeta, djelujući kao čuvari vrata između otvorenog interneta i unutarnjih sustava.
Obrazac koji se uočava nije jedna ranjivost ili jedna grupa. Riječ je o širem taktičkom pomaku. Ransomware operateri su naučili da je, umjesto phishanja pojedinačnih zaposlenika ili čekanja na pogrešno konfigurirani poslužitelj, najbrži i najpouzdaniji put u mrežu često sam VPN uređaj – upravo alat koji organizacije postavljaju kako bi osigurale udaljeni pristup.
Zašto su periferni VPN uređaji postali nova prva crta bojišnice
VPN i vatrozidni uređaji zauzimaju jedinstven položaj u sigurnosti poduzeća. Oni su po dizajnu okrenuti internetu, što znači da moraju prihvaćati veze izvan mreže kako bi propustili udaljene zaposlenike. Taj isti dizajnerski zahtjev čini ih glavnom metom: napadači ne moraju prevariti korisnika ili ukrasti vjerodajnice putem socijalnog inženjeringa kada umjesto toga mogu izravno iskoristiti propust u procesu autentifikacije samog uređaja.
Nakon što je VPN pristupnik kompromitiran, napadači obično stječu uporište koje zaobilazi većinu unutarnjih obrana koje je organizacija godinama gradila. Odatle ransomware grupe mogu se lateralno kretati mrežom, eskalirati privilegije i pripremiti svoje enkripcijske terete prije nego što itko primijeti. Ovo odražava trend koji je prethodno dokumentiran kada su ransomware bande ciljale VPN ranjivosti Palo Alta i Fortineta, gdje su sigurnosni istraživači prvi put ukazali na ovaj pomak prema perifernim uređajima kao vektoru početnog pristupa, a ne sekundarnoj meti.
Ono što ovaj val sredinom 2026. čini značajnim jest širina uključenih dobavljača. Umjesto da se jedna tvrtka suočava s nadzorom zbog jednog neispravnog izdanja, četiri odvojena dobavljača, svaki s velikom i raznolikom bazom korisnika koja se proteže od malih tvrtki do multinacionalnih poduzeća, istovremeno se suočavaju s aktivnim iskorištavanjem. Ta širina sugerira da se napadači ne oslanjaju na jedan određeni bug. Oni sustavno pretražuju cijelu kategoriju perifernih sigurnosnih uređaja u potrazi za slabostima – i pronalaze ih.
Što ovo znači za vas
Ako se vaša organizacija oslanja na VPN ili vatrozidni uređaj bilo kojeg od ovih dobavljača, ili bilo kojeg dobavljača koji pruža sličnu infrastrukturu za udaljeni pristup, ovaj trend je izravno relevantan za vaš rizični profil. Iskorištavanje ovih uređaja nije teoretsko niti ograničeno na šačicu visokoprofiliranih meta. Ransomware grupe široko skeniraju internet u potrazi za ranjivim uređajima, što znači da bi svaka organizacija koja radi s nezakrpanim ili pogrešno konfiguriranim uređajem mogla biti zahvaćena, bez obzira na svoju veličinu ili profil.
Za pojedinačne korisnike izravna izloženost je ograničenija jer su potrošački VPN servisi i poslovni VPN uređaji različiti proizvodi izgrađeni za različite svrhe. Međutim, ako radite za organizaciju koja koristi korporativni VPN za udaljeni pristup resursima tvrtke, vaše vjerodajnice za pristup i podaci kojima rukujete mogli bi biti zahvaćeni probojem koji potječe od ove vrste kompromitacije na razini uređaja. Zaposlenici često nisu svjesni da je VPN pristupnik njihove organizacije bio točka ulaska sve dok ransomware incident ne postane javan.
Šire implikacije na privatnost vrijedne su razmatranja. VPN uređaji se reklamiraju i njima se vjeruje kao sigurnosnim alatima, no postali su jedna od najprivlačnijih meta upravo zbog privilegiranog pristupa koji posjeduju. Vjerovati da uređaj osigurava vašu vezu nije isto što i vjerovati da je lišen iskoristivih propusta. Dobavljači redovito izdaju zakrpe za ove uređaje, ali vremenski okviri za zakrpe ovise o tome hoće li ih IT timovi doista pravovremeno primijeniti, što se ne događa uvijek tempom kojim se napadači kreću.
Provedivi zaključci
Ako upravljate IT infrastrukturom ili blisko surađujete sa sigurnosnim timom, tretirajte ovaj trend kao poticaj da pregledate ritam zakrpa vaše organizacije posebno za periferne uređaje. VPN i vatrozidni uređaji trebali bi biti prioritet za hitno zakrpavanje kada dobavljači objave ranjivosti, s obzirom na to koliko se često koriste kao prva domino-pločica u ransomware napadima.
Za svakodnevne zaposlenike, budite oprezni na neobične upite za prijavu, neočekivane zahtjeve za višefaktorsku autentifikaciju ili usporen rad VPN-a, što sve ponekad može signalizirati kompromitaciju na razini uređaja. Prijavite bilo što neobično svom IT ili sigurnosnom timu umjesto da pretpostavite da je riječ o rutinskom kvaru.
Za organizacije koje procjenjuju rješenja za udaljeni pristup, razmotrite ima li vaš trenutni dobavljač evidenciju pravovremenog otkrivanja i zakrpavanja ranjivosti te ima li vaš tim resurse za brzu primjenu ažuriranja nakon što budu objavljena. Ransomware grupe koje ciljaju uređaje Palo Alta, Fortineta, Citrixa i Check Pointa u 2026. iskorištavaju jaz između otkrivanja i sanacije, a zatvaranje tog jaza jedna je od najučinkovitijih obrana koje su danas dostupne.




