Операторы шифровальщика Qilin ломают корпоративные сети через уязвимость в Palo Alto Ne... — 22 июля 2026 г. в 08:00:03.631
Операторы шифровальщика Qilin ломают корпоративные сети через уязвимость в Palo Alto Networks Привет! Исследователи из Arctic Wolf Labs зафиксировали серию новых атак шифровальщика Qilin (он же Agenda). Для первоначального проникновения в инфраструктуру хакеры массово эксплуатируют недавно закрытую уязвимость в PAN-OS (CVE-2026-0257), которая позволяет полностью обойти аутентификацию на VPN-шлюзах. 👨💻 Баг (CVSS: 7.8) затрагивает компоненты портала и шлюза. Если в конфигурации включены cookie-файлы переопределения аутентификации (authentication override) с определенными сертификатами, удаленный злоумышленник может легитимно поднять SSL VPN-сессию вообще без ввода логина и пароля. Зайдя в сеть, хакеры повышают привилегии и начинают собирать учетные данные админов. 💡 Поскольку Qilin работает по модели RaaS (Ransomware-as-a-Service), действия разных партнеров внутри сети отличаются. Одни шифруют всё сразу, другие неделями сидят через AnyDesk или Ngrok, тихо выкачивая данные в облака вроде MEGA и Proton Drive для двойного шантажа. Но есть и общий почерк: полезную нагрузку (защищенную паролем) всегда прячут в папке C:\PerfLogs\, а для распространения по сети используют легитимную утилиту PsExec. 🔍 Перед запуском криптора операторы проводят тотальную зачистку. Они целенаправленно удаляют журналы событий Windows и жестко отключают защиту Microsoft Defender в реальном времени. Для закрепления в реестре (persistence) используется очень специфичный паттерн: они создают ключи, начинающиеся со звездочки и шести случайных строчных букв (например, *abcdef). P.S. Уязвимость CVE-2026-0257 уже пропатчена вендором. Если вы используете шлюзы Palo Alto Networks и затянули с обновлениями - вы буквально держите парадную дверь открытой. В первую очередь проверяйте логи VPN-подключений на предмет нетипичных или анонимных сессий. 🤖Бесплатный ChatGPT

