Уязвимость брандмауэра становится быстрым путём к программам-вымогателям

Исследователи безопасности из Arctic Wolf Labs зафиксировали тревожную тенденцию: злоумышленники эксплуатируют CVE-2026-0257 — уязвимость обхода аутентификации в устройствах GlobalProtect компании Palo Alto Networks — для проникновения в корпоративные сети и в короткие сроки развёртывают программу-вымогатель Qilin на целые домены. Уязвимость позволяет манипулировать сессионными cookie аутентификации, чтобы обойти механизмы контроля входа, предназначенные для блокировки неавторизованных пользователей на периметре сети.

Особенность этой кампании — не столько сама уязвимость, сколько скорость последующей атаки. Расследование Arctic Wolf нескольких вторжений показало: получив первоначальную точку опоры, атакующие стремительно переходят от одного скомпрометированного устройства к шифрованию всего домена. Такой сценарий оставляет защитникам очень мало времени на обнаружение и реагирование до того, как программы-вымогатели заблокируют критически важные системы.

Почему обходы на основе cookie так опасны

Cookie аутентификации существуют, чтобы сделать нашу цифровую жизнь удобнее. Они позволяют устройству или браузеру оставаться «запомненным», чтобы не вводить учётные данные при каждом обращении к системе. Но именно это удобство и делает манипуляции с cookie столь привлекательной целью для злоумышленников: если уязвимость позволяет подделать, воспроизвести или полностью обойти сессионный cookie, атакующий наследует доверенную сессию, никогда не вводя имя пользователя или пароль.

Сейчас самое время задуматься шире о том, как работают сессионные и отслеживающие cookie и почему они имеют серьёзное значение для безопасности и конфиденциальности, выходящее далеко за рамки обычного веб-сёрфинга. Наш объясняющий материал по онлайн-отслеживанию разбирает, как cookie и подобные идентификаторы используются для аутентификации и слежения за пользователями в системах, — это полезный контекст для понимания, почему изъян в этом механизме может иметь настолько серьёзные последствия. Когда та же базовая технология, обеспечивающая удобные функции и рекламное отслеживание, может быть также использована для обхода корпоративной аутентификации, ставки на правильное обеспечение безопасности cookie значительно возрастают.

Этот инцидент также вписывается в более широкую тенденцию, за которой следит сообщество безопасности: всё чаще весь бой сводится к получению первоначального доступа. Как только атакующие преодолевают «входную дверь» — будь то обход брандмауэра, украденные учётные данные или вредоносное ПО, — остальная часть вторжения часто развивается стремительно. Другая кампания, освещённая vpn.social и связанная с вредоносным ПО в MSI-установщиках, нацеленным на криптотрейдеров, продемонстрировала схожий принцип: злоумышленники использовали единственное упущение (в том случае — жёстко закодированные учётные данные), чтобы закрепиться и получить гораздо более широкий доступ.

Сценарий стремительной эскалации Qilin

Qilin заработал репутацию одной из наиболее агрессивных активных операций по модели «программа-вымогатель как услуга», и выводы Arctic Wolf только укрепляют эту репутацию. Вместо того чтобы задерживаться внутри сети для продолжительной разведки, субъекты этих вторжений, судя по всему, ставят во главу угла скорость: аутентифицироваться, перемещаться горизонтально, повышать привилегии и зашифровать как можно большую часть домена, прежде чем защитники смогут вмешаться.

Для организаций, использующих уязвимые устройства GlobalProtect от Palo Alto Networks, такое сжатие временных рамок — главный вывод. Окна управления исправлениями, которые раньше казались достаточно безопасными (дни или недели на применение обновления), могут оказаться неприемлемыми, когда один-единственный неустранённый обход аутентификации способен за сопоставимо короткий срок привести к шифрованию всего домена.

Что это значит для вас

Если вы ИТ-администратор или руководитель службы безопасности, отвечающий за устройства сетевого периметра, этот отчёт — прямой призыв проверить ваши развёртывания GlobalProtect в соответствии с последними рекомендациями вендора и незамедлительно применить соответствующие исправления. Проверьте журналы аутентификации на предмет подозрительной сессионной активности и рассматривайте любое необъяснимое поведение cookie или сессий как потенциальный сигнал тревоги, а не как привычный шум.

Для обычных пользователей и небольших организаций без выделенной команды безопасности урок заключается не столько в этом конкретном CVE, сколько в том, что он собой олицетворяет. Системы аутентификации — будь то на корпоративном брандмауэре или в личном аккаунте — зависят от того, что сессионные cookie ведут себя строго так, как задумано. Поддержание ПО в актуальном состоянии, включение многофакторной аутентификации там, где это возможно, и внимание к необычной активности при входе — практические привычки, которые снижают подверженность всему этому классу атак, даже если вы никогда напрямую не работаете с устройством Palo Alto.

Как опередить следующую атаку на основе cookie

Эксплуатация CVE-2026-0257 — напоминание о том, что инструменты, призванные поддерживать нашу аутентификацию и доверие онлайн, также являются главными целями для злоумышленников, ищущих кратчайший путь к нанесению серьёзного ущерба. По мере того как Qilin и аналогичные операции с программами-вымогателями продолжают сокращать время от первоначального доступа до полного шифрования, организациям необходимо как можно плотнее сокращать разрыв между раскрытием уязвимости и установкой исправлений.

Если в вашей организации используются GlobalProtect или подобные устройства безопасности периметра, сейчас самое время подтвердить статус исправлений, провести аудит журналов аутентификации и пересмотреть планы реагирования на инциденты с программами-вымогателями, которые разворачиваются за часы, а не дни. Оставаться в курсе появляющихся уязвимостей, таких как CVE-2026-0257, — один из самых простых и эффективных способов уберечь свою сеть от попадания в очередной громкий заголовок с Qilin.