Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

976

PAN-OS уязвимост в GlobalProtect е използвана като входна точка за Qilin ransomware атаки

Arctic Wolf Labs публикува анализ на инциденти, при които атакуващи са използвали CVE-2026-0257 в Palo Alto Networks PAN-OS GlobalProtect като първоначална входна точка към корпоративни мрежи. В част от разследваните случаи достъпът е довел до разгръщане на Qilin ransomware.

Уязвимостта засяга GlobalProtect portal и gateway компоненти. При определени конфигурации тя позволява authentication bypass, чрез който атакуващ може да установи неоторизирана VPN сесия, изглеждаща като легитимен отдалечен достъп.

Темата е важна, защото GlobalProtect често стои на границата между интернет и вътрешната мрежа. Ако такъв компонент бъде използван за вход, атакуващият може да заобиколи част от стандартните perimeter контроли и да започне работа директно във вътрешната среда.

Какво се случва

CVE-2026-0257 засяга PAN-OS GlobalProtect portal и gateway. Според Palo Alto Networks уязвимостта позволява на атакуващ да заобиколи ограниченията за сигурност и да установи неоторизирана VPN връзка при засегнати конфигурации.

Arctic Wolf описва няколко инцидента от юни 2026 г., при които тази уязвимост е използвана като първоначален достъп. След установяване на VPN сесия атакуващите получават интерактивен достъп до вътрешната мрежа и започват бърза post-exploitation активност.

В наблюдаваните атаки са използвани инструменти и техники като:

  • AnyDesk, Ngrok и LogMeIn за резервен отдалечен достъп;

  • LSASS credential dumping чрез rundll32.exe и comsvcs.dll;

  • извличане на Active Directory database чрез ntdsutil.exe;

  • PsExec и административни споделяния за странично придвижване;

  • Rclone за изнасяне на данни към MEGA cloud storage;

  • изключване на Microsoft Defender real-time protection;

  • изчистване на Windows Event Logs;

  • ransomware payload, разположен в C:\PerfLogs.

Това показва типичен ransomware playbook: първоначален достъп, устойчивост, събиране на credentials, странично придвижване, изнасяне на данни и криптиране.

Защо това има значение

GlobalProtect и други VPN/remote access решения са критични за организацията, защото управляват достъп на служители, администратори, доставчици и външни екипи. Те често имат директна връзка с identity инфраструктура, Active Directory, MFA (Multi-Factor Authentication), policy controls и вътрешни ресурси.

При компрометиране на такъв компонент рискът не остава на firewall ниво. Той може да засегне:

  • вътрешна мрежова видимост;

  • Active Directory;

  • service accounts;

  • администраторски credentials;

  • файлови сървъри;

  • cloud storage;

  • backup среди;

  • endpoint protection;

  • ransomware resilience.

Затова authentication bypass в remote access инфраструктура трябва да се третира като висок приоритет, дори когато формалната оценка не изглежда най-висока в списъка.

Как се развива атаката

Arctic Wolf описва бърза и последователна post-exploitation активност след първоначалния достъп.

Типичният сценарий включва:

  • установяване на неоторизирана GlobalProtect VPN сесия;

  • разполагане на инструменти за отдалечен достъп;

  • създаване на persistence чрез registry Run keys;

  • извличане на credentials от LSASS;

  • извличане на Active Directory database;

  • странично придвижване чрез PsExec и административни споделяния;

  • изнасяне на данни чрез Rclone;

  • изключване на защитни механизми;

  • изчистване на локални логове;

  • разгръщане на Qilin ransomware.

В някои случаи атакуващите са преминавали към криптиране с малък dwell time. В други са извършвали по-задълбочено разузнаване, credential harvesting и exfiltration преди криптиране. Това е характерно за ransomware-as-a-service модел, при който различни affiliates използват сходна входна точка, но различен tempo и различни post-exploitation решения.

Защо credential достъпът е критичен

В описаните инциденти атакуващите не са разчитали само на ransomware payload. Преди криптиране те са търсили credentials и достъп до Active Directory.

Това е важен момент. Ако атакуващият извлече LSASS данни или Active Directory database, рискът може да остане и след първоначалното ограничаване на инцидента. Компрометирани пароли, hash-ове, service accounts или domain credentials могат да бъдат използвани повторно.

При съмнение за експлоатация на CVE-2026-0257 реакцията трябва да включва не само patch. Нужно е да се провери дали има:

  • успешни неоторизирани VPN сесии;

  • credential dumping;

  • достъп до domain controllers;

  • използване на ntdsutil.exe;

  • странично придвижване;

  • exfiltration към cloud storage;

  • изключване на endpoint protection;

  • изтрити или липсващи Windows Event Logs.

Препоръчителни действия

Организациите, които използват PAN-OS GlobalProtect или Prisma Access, трябва да третират тази уязвимост като приоритетна.

Първи действия:

  • идентифицирайте всички PAN-OS и Prisma Access среди с GlobalProtect;

  • проверете дали са засегнати от CVE-2026-0257;

  • приложете съответните поправки според Palo Alto Networks advisory;

  • прекратете активните GlobalProtect сесии след обновяване;

  • проверете за необичайни VPN сесии и входове;

  • прегледайте логове за източници, които не съответстват на нормален достъп;

  • проверете за hostname-и, нетипични за корпоративната среда;

  • анализирайте активност от VPN към domain controllers;

  • проверете за rundll32.exe + comsvcs.dll LSASS dump patterns;

  • проверете употреба на ntdsutil.exe;

  • следете за PsExec, C$ access и странично придвижване;

  • ограничете execution от C:\PerfLogs;

  • forward-вайте Windows Event Logs към централен SIEM, за да се запази доказателствена следа при локално изчистване.

При съмнение за експлоатация:

  • ротирайте засегнати domain credentials;

  • оценете нуждата от KRBTGT reset;

  • проверете service accounts;

  • анализирайте cloud exfiltration следи;

  • проверете backup достъпите;

  • извършете hunting за Qilin ransomware indicators;

  • документирайте времевата линия и предприетите действия.

DIAMATIX перспектива

Тази атака показва защо remote access инфраструктурата трябва да се управлява като критична част от identity и ransomware защитата.

При CVE-2026-0257 рискът не е само в неоторизираната VPN сесия. Рискът е какво се случва след нея: credential dumping, Active Directory достъп, странично придвижване, exfiltration и ransomware deployment.

DIAMATIX разглежда подобни случаи като въпрос на видимост и готовност за реакция. Firewall/VPN логове, endpoint telemetry, Active Directory събития, cloud activity и ransomware indicators трябва да се анализират заедно, не отделно.

CISO анализ

За CISO основният въпрос е дали GlobalProtect средите са видими, актуални и включени в процесите за реакция при ransomware риск.

Ключови въпроси за проверка:

  • Използваме ли засегнати PAN-OS или Prisma Access версии?

  • Приложени ли са поправките за CVE-2026-0257?

  • Прекратени ли са активните VPN сесии след patching?

  • Има ли необичайни GlobalProtect сесии преди обновяването?

  • Проверени ли са domain controllers за подозрителен достъп от VPN?

  • Има ли следи от LSASS dumping, ntdsutil.exe, PsExec или Rclone?

  • Forward-ваме ли Windows Event Logs към централен SIEM?

  • Има ли готов playbook за ransomware сценарий, започнал от remote access компрометиране?

Практическият извод: при активно използвана VPN уязвимост patching-ът е само първата стъпка. Трябва да се провери дали достъпът вече е използван и дали identity инфраструктурата е засегната.

Какво означава това за вашата среда

  • Този тип риск разчита на засегната remote access инфраструктура, която може да позволи неоторизирани VPN сесии.

  • Откриването зависи от видимост върху GlobalProtect logs, VPN sessions, endpoint activity, Active Directory събития, credential dumping patterns и data exfiltration.

  • Реакцията изисква patching, прекратяване на сесии, проверка за compromise, credential rotation, hunting за ransomware activity и централизирано съхранение на логове.

Ключови въпроси за проверка:

  • Знаете ли кои GlobalProtect среди са достъпни от интернет?

  • Имате ли процес за приоритетно patching при активно използвани VPN уязвимости?

  • Може ли SOC екипът да свърже VPN сесия с последваща Active Directory активност?

  • Проверявате ли за изчистване на Windows Event Logs?

  • Имате ли готов план, ако ransomware достъпът е започнал през remote access инфраструктура?

Проверете remote access риска преди той да се превърне в ransomware инцидент

DIAMATIX може да помогне с преглед на:

  • PAN-OS GlobalProtect експозиция и patch статус;

  • VPN сесии и подозрителни входове;

  • Active Directory и credential dumping indicators;

  • endpoint и ransomware telemetry;

  • централизирано събиране на логове;

  • готовност на SOC/MDR процесите при ransomware атаки през remote access.

Заявете преглед на remote access и ransomware риска с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Arctic Wolf Labs. CVE-2026-0257 PAN-OS GlobalProtect Authentication Bypass.

  • Palo Alto Networks Security Advisory. CVE-2026-0257.

  • Palo Alto Networks Unit 42. Active Exploitation of PAN-OS CVE-2026-0257.

  • NVD. CVE-2026-0257.

  • Cyber Security News. Hackers Exploiting Palo Alto’s PAN-OS Vulnerability to Deploy Qilin Ransomware.

Статията е базирана на публично достъпна информация към юли 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.