PAN-OS уязвимост в GlobalProtect е използвана като входна точка за Qilin ransomware атаки
Arctic Wolf Labs публикува анализ на инциденти, при които атакуващи са използвали CVE-2026-0257 в Palo Alto Networks PAN-OS GlobalProtect като първоначална входна точка към корпоративни мрежи. В част от разследваните случаи достъпът е довел до разгръщане на Qilin ransomware.
Уязвимостта засяга GlobalProtect portal и gateway компоненти. При определени конфигурации тя позволява authentication bypass, чрез който атакуващ може да установи неоторизирана VPN сесия, изглеждаща като легитимен отдалечен достъп.
Темата е важна, защото GlobalProtect често стои на границата между интернет и вътрешната мрежа. Ако такъв компонент бъде използван за вход, атакуващият може да заобиколи част от стандартните perimeter контроли и да започне работа директно във вътрешната среда.
Какво се случва
CVE-2026-0257 засяга PAN-OS GlobalProtect portal и gateway. Според Palo Alto Networks уязвимостта позволява на атакуващ да заобиколи ограниченията за сигурност и да установи неоторизирана VPN връзка при засегнати конфигурации.
Arctic Wolf описва няколко инцидента от юни 2026 г., при които тази уязвимост е използвана като първоначален достъп. След установяване на VPN сесия атакуващите получават интерактивен достъп до вътрешната мрежа и започват бърза post-exploitation активност.
В наблюдаваните атаки са използвани инструменти и техники като:
AnyDesk, Ngrok и LogMeIn за резервен отдалечен достъп;
LSASS credential dumping чрез
rundll32.exeиcomsvcs.dll;извличане на Active Directory database чрез
ntdsutil.exe;PsExec и административни споделяния за странично придвижване;
Rclone за изнасяне на данни към MEGA cloud storage;
изключване на Microsoft Defender real-time protection;
изчистване на Windows Event Logs;
ransomware payload, разположен в
C:\PerfLogs.
Това показва типичен ransomware playbook: първоначален достъп, устойчивост, събиране на credentials, странично придвижване, изнасяне на данни и криптиране.
Защо това има значение
GlobalProtect и други VPN/remote access решения са критични за организацията, защото управляват достъп на служители, администратори, доставчици и външни екипи. Те често имат директна връзка с identity инфраструктура, Active Directory, MFA (Multi-Factor Authentication), policy controls и вътрешни ресурси.
При компрометиране на такъв компонент рискът не остава на firewall ниво. Той може да засегне:
вътрешна мрежова видимост;
Active Directory;
service accounts;
администраторски credentials;
файлови сървъри;
cloud storage;
backup среди;
endpoint protection;
ransomware resilience.
Затова authentication bypass в remote access инфраструктура трябва да се третира като висок приоритет, дори когато формалната оценка не изглежда най-висока в списъка.
Как се развива атаката
Arctic Wolf описва бърза и последователна post-exploitation активност след първоначалния достъп.
Типичният сценарий включва:
установяване на неоторизирана GlobalProtect VPN сесия;
разполагане на инструменти за отдалечен достъп;
създаване на persistence чрез registry Run keys;
извличане на credentials от LSASS;
извличане на Active Directory database;
странично придвижване чрез PsExec и административни споделяния;
изнасяне на данни чрез Rclone;
изключване на защитни механизми;
изчистване на локални логове;
разгръщане на Qilin ransomware.
В някои случаи атакуващите са преминавали към криптиране с малък dwell time. В други са извършвали по-задълбочено разузнаване, credential harvesting и exfiltration преди криптиране. Това е характерно за ransomware-as-a-service модел, при който различни affiliates използват сходна входна точка, но различен tempo и различни post-exploitation решения.
Защо credential достъпът е критичен
В описаните инциденти атакуващите не са разчитали само на ransomware payload. Преди криптиране те са търсили credentials и достъп до Active Directory.
Това е важен момент. Ако атакуващият извлече LSASS данни или Active Directory database, рискът може да остане и след първоначалното ограничаване на инцидента. Компрометирани пароли, hash-ове, service accounts или domain credentials могат да бъдат използвани повторно.
При съмнение за експлоатация на CVE-2026-0257 реакцията трябва да включва не само patch. Нужно е да се провери дали има:
успешни неоторизирани VPN сесии;
credential dumping;
достъп до domain controllers;
използване на
ntdsutil.exe;странично придвижване;
exfiltration към cloud storage;
изключване на endpoint protection;
изтрити или липсващи Windows Event Logs.
Препоръчителни действия
Организациите, които използват PAN-OS GlobalProtect или Prisma Access, трябва да третират тази уязвимост като приоритетна.
Първи действия:
идентифицирайте всички PAN-OS и Prisma Access среди с GlobalProtect;
проверете дали са засегнати от CVE-2026-0257;
приложете съответните поправки според Palo Alto Networks advisory;
прекратете активните GlobalProtect сесии след обновяване;
проверете за необичайни VPN сесии и входове;
прегледайте логове за източници, които не съответстват на нормален достъп;
проверете за hostname-и, нетипични за корпоративната среда;
анализирайте активност от VPN към domain controllers;
проверете за
rundll32.exe+comsvcs.dllLSASS dump patterns;проверете употреба на
ntdsutil.exe;следете за PsExec, C$ access и странично придвижване;
ограничете execution от
C:\PerfLogs;forward-вайте Windows Event Logs към централен SIEM, за да се запази доказателствена следа при локално изчистване.
При съмнение за експлоатация:
ротирайте засегнати domain credentials;
оценете нуждата от KRBTGT reset;
проверете service accounts;
анализирайте cloud exfiltration следи;
проверете backup достъпите;
извършете hunting за Qilin ransomware indicators;
документирайте времевата линия и предприетите действия.
DIAMATIX перспектива
Тази атака показва защо remote access инфраструктурата трябва да се управлява като критична част от identity и ransomware защитата.
При CVE-2026-0257 рискът не е само в неоторизираната VPN сесия. Рискът е какво се случва след нея: credential dumping, Active Directory достъп, странично придвижване, exfiltration и ransomware deployment.
DIAMATIX разглежда подобни случаи като въпрос на видимост и готовност за реакция. Firewall/VPN логове, endpoint telemetry, Active Directory събития, cloud activity и ransomware indicators трябва да се анализират заедно, не отделно.
CISO анализ
За CISO основният въпрос е дали GlobalProtect средите са видими, актуални и включени в процесите за реакция при ransomware риск.
Ключови въпроси за проверка:
Използваме ли засегнати PAN-OS или Prisma Access версии?
Приложени ли са поправките за CVE-2026-0257?
Прекратени ли са активните VPN сесии след patching?
Има ли необичайни GlobalProtect сесии преди обновяването?
Проверени ли са domain controllers за подозрителен достъп от VPN?
Има ли следи от LSASS dumping,
ntdsutil.exe, PsExec или Rclone?Forward-ваме ли Windows Event Logs към централен SIEM?
Има ли готов playbook за ransomware сценарий, започнал от remote access компрометиране?
Практическият извод: при активно използвана VPN уязвимост patching-ът е само първата стъпка. Трябва да се провери дали достъпът вече е използван и дали identity инфраструктурата е засегната.
Какво означава това за вашата среда
Този тип риск разчита на засегната remote access инфраструктура, която може да позволи неоторизирани VPN сесии.
Откриването зависи от видимост върху GlobalProtect logs, VPN sessions, endpoint activity, Active Directory събития, credential dumping patterns и data exfiltration.
Реакцията изисква patching, прекратяване на сесии, проверка за compromise, credential rotation, hunting за ransomware activity и централизирано съхранение на логове.
Ключови въпроси за проверка:
Знаете ли кои GlobalProtect среди са достъпни от интернет?
Имате ли процес за приоритетно patching при активно използвани VPN уязвимости?
Може ли SOC екипът да свърже VPN сесия с последваща Active Directory активност?
Проверявате ли за изчистване на Windows Event Logs?
Имате ли готов план, ако ransomware достъпът е започнал през remote access инфраструктура?
Проверете remote access риска преди той да се превърне в ransomware инцидент
DIAMATIX може да помогне с преглед на:
PAN-OS GlobalProtect експозиция и patch статус;
VPN сесии и подозрителни входове;
Active Directory и credential dumping indicators;
endpoint и ransomware telemetry;
централизирано събиране на логове;
готовност на SOC/MDR процесите при ransomware атаки през remote access.
Заявете преглед на remote access и ransomware риска с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
Arctic Wolf Labs. CVE-2026-0257 PAN-OS GlobalProtect Authentication Bypass.
Palo Alto Networks Security Advisory. CVE-2026-0257.
Palo Alto Networks Unit 42. Active Exploitation of PAN-OS CVE-2026-0257.
NVD. CVE-2026-0257.
Cyber Security News. Hackers Exploiting Palo Alto’s PAN-OS Vulnerability to Deploy Qilin Ransomware.
Статията е базирана на публично достъпна информация към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






