O vulnerabilitate a firewall-ului devine o cale rapidă către ransomware
Cercetătorii în securitate de la Arctic Wolf Labs au documentat un model îngrijorător: actori de amenințare care exploatează CVE-2026-0257, o vulnerabilitate de bypass al autentificării în aparatele firewall GlobalProtect de la Palo Alto Networks, pentru a pătrunde în rețelele corporative și, într-un interval scurt, a distribui ransomware-ul Qilin pe întregi domenii. Vulnerabilitatea permite atacatorilor să manipuleze cookie-urile sesiunii de autentificare pentru a ocoli controalele de login menite să țină utilizatorii neautorizați în afara perimetrului rețelei.
Ce face această campanie notabilă nu este doar vulnerabilitatea în sine, ci viteza atacului ulterior. Investigația celor de la Arctic Wolf asupra mai multor intruziuni a constatat că, odată ce atacatorii au obținut acel punct de sprijin inițial, au trecut rapid de la un singur dispozitiv compromis la criptarea la nivelul întregului domeniu, o cronologie care lasă apărătorilor foarte puțin spațiu pentru a detecta și a reacționa înainte ca ransomware-ul să blocheze sistemele critice.
De ce bypass-urile bazate pe cookie-uri sunt atât de periculoase
Cookie-urile de autentificare există pentru a ne face viețile digitale mai comode. Ele permit unui dispozitiv sau browser să fie „reținut”, astfel încât să nu fie nevoie să reintroduceți datele de autentificare de fiecare dată când accesați un sistem. Însă tocmai această comoditate face ca manipularea cookie-urilor să fie o țintă atât de atractivă pentru atacatori: dacă o vulnerabilitate permite falsificarea, rejucarea sau ocolirea completă a unui cookie de sesiune, atacatorul moștenește o sesiune de încredere fără a fi avut vreodată nevoie de nume de utilizator sau parolă.
Acesta este un moment bun să ne gândim mai larg la modul în care funcționează cookie-urile de sesiune și de urmărire și de ce ele au o greutate reală în materie de securitate și confidențialitate, dincolo de navigarea web obișnuită. Explicația din glosarul nostru despre urmărirea online detaliază modul în care cookie-urile și identificatorii similari sunt folosiți pentru a autentifica și a urmări utilizatorii pe diferite sisteme, ceea ce reprezintă un context util pentru a înțelege de ce o defecțiune în acest mecanism poate avea consecințe atât de mari. Atunci când aceeași tehnologie de bază care alimentează funcțiile de confort și urmărirea reclamelor poate fi, de asemenea, exploatată pentru a ocoli autentificarea la nivel de întreprindere, miza de a asigura corect securitatea cookie-urilor crește considerabil.
Acest incident se înscrie, de asemenea, într-un tipar mai larg pe care comunitatea de securitate îl urmărește: accesul inițial este din ce în ce mai mult întreaga bătălie. Odată ce atacatorii au trecut de ușa din față, fie printr-un bypass al firewall-ului, fie prin date de autentificare furate sau malware, restul intruziunii se desfășoară adesea rapid. O campanie separată, acoperită de vpn.social, care implică un malware distribuit prin instalatori MSI ce vizează traderii de criptomonede, a arătat un principiu similar în acțiune: atacatorii s-au bazat pe o singură slăbiciune ignorată (în acel caz, date de autentificare hardcodate) pentru a obține un punct de sprijin care le-a deblocat un acces mult mai larg.
Manualul de escaladare rapidă al Qilin
Qilin și-a construit o reputație ca fiind una dintre cele mai agresive operațiuni de tip ransomware-as-a-service active în prezent, iar concluziile Arctic Wolf întăresc această reputație. În loc să zăbovească în interiorul unei rețele pentru o recunoaștere îndelungată, actorii din spatele acestor intruziuni par să prioritizeze viteza: autentificare, mișcare laterală, escaladarea privilegiilor și criptarea a cât mai mult din domeniu înainte ca apărătorii să poată interveni.
Pentru organizațiile care rulează aparatele afectate Palo Alto Networks GlobalProtect, această comprimare a intervalului de timp este concluzia centrală. Ferestrele de gestionare a patch-urilor care odată păreau rezonabil de sigure – zile sau săptămâni pentru aplicarea unei actualizări – pot să nu mai fie adecvate atunci când un singur bypass de autentificare nepatch-uit poate duce la criptarea întregului domeniu într-un interval comparabil de scurt.
Ce înseamnă asta pentru tine
Dacă ești administrator IT sau responsabil de securitate pentru dispozitivele de perimetru ale rețelei, acest raport este un apel direct de a verifica implementările GlobalProtect față de cele mai recente recomandări ale furnizorului și de a aplica patch-urile relevante fără întârziere. Revizuiește jurnalele de autentificare pentru activități anormale ale sesiunilor și tratează orice comportament inexplicabil legat de cookie-uri sau sesiuni ca pe un posibil semnal de alarmă, nu ca pe un zgomot de rutină.
Pentru utilizatorii obișnuiți și organizațiile mai mici fără o echipă de securitate dedicată, lecția nu ține atât de acest CVE specific, cât de tiparul pe care îl reprezintă. Sistemele de autentificare, fie că este vorba de un firewall corporativ sau de un cont personal, depind de cookie-urile de sesiune care să funcționeze exact așa cum sunt intenționate. Menținerea software-ului actualizat, activarea autentificării multi-factor acolo unde este disponibilă și rămânerea vigilentă la activități de conectare neobișnuite sunt obiceiuri practice care reduc expunerea la această întreagă clasă de atacuri, chiar dacă nu intri niciodată direct în contact cu un echipament Palo Alto.
Rămânerea cu un pas înaintea următorului exploit bazat pe cookie-uri
Exploatarea CVE-2026-0257 este un memento că instrumentele concepute pentru a ne menține autentificați și de încredere online sunt, de asemenea, ținte principale pentru atacatorii care caută o cale rapidă către daune serioase. Pe măsură ce Qilin și operațiunile similare de ransomware continuă să rafineze rapiditatea cu care pot trece de la accesul inițial la criptarea completă, organizațiile trebuie să reducă cât mai mult posibil decalajul dintre dezvăluirea vulnerabilității și implementarea patch-urilor.
Dacă organizația ta folosește GlobalProtect sau aparate de securitate de perimetru similare, acum este momentul să confirmi starea patch-urilor, să auditezi jurnalele de autentificare și să revizuiești planurile de răspuns la incidente pentru scenariile de ransomware care se desfășoară în ore, nu în zile. A rămâne informat despre vulnerabilități precum CVE-2026-0257 pe măsură ce acestea apar este una dintre cele mai simple și mai eficiente modalități de a ține rețeaua ta departe de următorul titlu cu Qilin.




