Новая лазейка для знакомой угрозы
Программа-вымогатель Qilin, одна из самых активных операций «вымогатель как услуга» (RaaS), отслеживаемых за последний год, нашла новый способ проникновения в корпоративные сети. Согласно отчету The Hacker News, злоумышленники, связанные с Qilin, используют уязвимость обхода аутентификации в PAN-OS от Palo Alto Networks, отслеживаемую как CVE-2026-0257, для получения первоначального доступа в среду жертв. Далее вторжения развивались по-разному: одни атакующие сразу переходят к быстрому шифрованию файлов, в то время как другие задерживаются, чтобы сначала похитить данные, реализуя модель двойного вымогательства, ставшую визитной карточкой Qilin.
Использование обхода аутентификации брандмауэра в качестве точки входа примечательно тем, что удар направлен на инфраструктуру, на которую организации полагаются для защиты от злоумышленников. PAN-OS лежит в основе брандмауэров и VPN-шлюзов, используемых компаниями любого размера для контроля доступа к внутренним сетям. Когда уязвимость в этом программном обеспечении позволяет злоумышленнику полностью пропустить аутентификацию, периметр безопасности, на который полагаются компании, фактически перестает выполнять свою функцию.
Как разворачивается цепочка атак
Согласно отчету, схема этих вторжений начинается с эксплуатации CVE-2026-0257 для обхода механизмов аутентификации PAN-OS и получения первоначального доступа. С этого плацдарма аффилированные с Qilin злоумышленники, по-видимому, действуют как минимум по двум различным сценариям. В одних случаях группа быстро переходит к развертыванию программы-вымогателя и шифрованию файлов, ставя скорость выше скрытности. В других — атакующие тратят время на исследование сети и кражу конфиденциальных данных перед запуском шифрования, что является более медленным, но и более разрушительным подходом, лежащим в основе двойного вымогательства: требования выкупа как за разблокировку файлов, так и за предотвращение утечки или продажи украденных данных.
Такая гибкость соответствует тому, как Qilin действовала в других кампаниях. Ранее группа была замечена в активизации атак на малый и средний бизнес, часто наряду с конкурирующими операциями вымогателей, борющимися за одних и тех же жертв. Qilin также заработала репутацию благодаря своим масштабам: по имеющимся данным, группа заявила о рекордных 1358 жертвах единовременно, что подчеркивает, насколько эффективным может быть сочетание шифрования и кражи данных в качестве бизнес-модели для киберпреступников.
Почему уязвимости брандмауэров важны как никогда
Уязвимости обхода аутентификации в устройствах сетевой безопасности особенно опасны, поскольку они находятся на границе инфраструктуры организации, именно там, где защитники ожидают защиты, а не уязвимости. В отличие от фишингового письма, которое полагается на обман сотрудника, обход аутентификации может быть использован напрямую против устройств, доступных из интернета, без какого-либо взаимодействия с пользователем. Это делает установку исправлений и гигиену конфигурации брандмауэров и VPN-шлюзов первостепенной защитой, а не второстепенной задачей.
Для обычных пользователей и читателей, заботящихся о конфиденциальности, этот инцидент служит напоминанием о том, что инструменты, предназначенные для защиты сетевого трафика, включая брандмауэры и VPN-устройства, сами являются целями. Уязвимость на этом уровне может подорвать конфиденциальность всего, что находится за ним: клиентских записей, внутренних коммуникаций, финансовых данных и многого другого. Когда эти данные впоследствии используются в качестве рычага в схеме двойного вымогательства, последствия выходят за рамки пострадавшей организации и затрагивают каждого клиента или партнера, чья информация хранилась в этих системах.
Что это значит для вас
Если вы ИТ-администратор или владелец бизнеса, использующий устройства Palo Alto Networks PAN-OS, этот отчет должен побудить вас немедленно проверить состояние установленных исправлений и доступность интерфейсов управления. Подтвердите, затронуто ли ваше развертывание уязвимостью CVE-2026-0257, и незамедлительно примените все доступные рекомендации или обновления от поставщика. Ограничение доступа к интерфейсам управления из публичного интернета, где это возможно, остается одним из самых простых способов снизить подверженность атакам с обходом аутентификации.
Для сотрудников и клиентов организаций, использующих инфраструктуру PAN-OS, практический вывод заключается скорее в осведомленности, чем в непосредственных действиях. Инциденты с программами-вымогателями, включающие кражу данных, часто приводят к уведомлениям спустя недели или месяцы, поэтому стоит обращать внимание на уведомления об утечках от компаний, с которыми вы ведете бизнес, и следить за необычной активностью в своих учетных записях.
Ключевые выводы
- CVE-2026-0257 — это уязвимость обхода аутентификации в PAN-OS, активно используемая аффилированными лицами Qilin для получения первоначального доступа.
- Схемы атак различаются: от быстрого шифрования до более медленной кражи данных с последующими требованиями двойного вымогательства.
- Организации, использующие PAN-OS, должны в приоритетном порядке проверить состояние исправлений и ограничить доступ к интерфейсам управления.
- Qilin известна массовыми атаками на бизнес, что делает своевременное применение исправлений и сегментацию сети важными мерами защиты.
- Частным лицам следует внимательно относиться к уведомлениям об утечках от компаний, которые могут использовать затронутую инфраструктуру, поскольку украденные данные часто используются в качестве рычага для вымогательства спустя долгое время после первоначальной компрометации.
Поскольку группы вымогателей продолжают искать лазейки в широко используемых продуктах сетевой безопасности, своевременное ознакомление с рекомендациями поставщиков и ограничение ненужного доступа к системам управления остаются одними из самых эффективных способов, с помощью которых организации могут остановить подобные атаки до того, как они перерастут в полномасштабные инциденты с вымогательством.




