一个VPN,全网尽在麒麟掌控。帕洛阿尔托再次以其漏洞网关欺骗了客户

只要一次违规就足以彻底摧毁数字基础设施。

来源:安全实验室新闻频道

一个VPN,全网尽在麒麟掌控。帕洛阿尔托再次以其漏洞网关欺骗了客户

只要一次违规就足以彻底摧毁数字基础设施。

单个易受攻击的 VPN 网关可以打开通向整个企业网络的大门,而 Qilin 勒索软件组织的合作伙伴已经在利用 GlobalProtect PAN-OS 中的最新漏洞来渗透组织。 Arctic Wolf 专家将 2026 年 6 月发生的几次攻击与该漏洞联系起来,这些攻击导致 Windows 系统被加密。

CVE-2026-0257 (CVSS 3.1 9.1) 允许您绕过 GlobalProtect 门户和网关上的身份验证并创建未经授权的 VPN 连接。该漏洞影响运行 PAN-OS 的 Palo Alto Networks 设备,但不影响 Panorama 和 Cloud NGFW。该公司于 5 月 13 日发布了修复程序,但两周后 Rapid7 专家证实了对没有更新的系统的攻击,并且在 5 月底,CISA 机构在已知可利用漏洞的目录中添加了一个错误。

在所有研究的事件中,攻击者通过 VPN 从基于 Kali Linux 的系统进行连接,然后通过自动运行密钥、计划任务和远程访问工具在网络中获得立足点。接下来,操作员从 LSASS 内存和 Active Directory 数据库中窃取凭据,通过 PsExec 和 RDP 在计算机之间移动,然后在整个域中部署 Qilin。

进一步的行动多种多样。在某些情况下,攻击者可以快速加密基础设施而无需窃取数据。在其他情况下,他们进行侦察,禁用 Microsoft Defender,清除 Windows 日志,安装 AnyDesk、Ngrok 和 LogMeIn,然后在启动勒索软件之前通过云存储窃取数据。 Arctic Wolf 估计差异可能是由于 Qilin 的多个勒索软件即服务合作伙伴造成的。