A Qilin csoport a Palo Alto Networks GlobalProtect egyik kritikus hitelesítés-megkerülő hibáját arra használja, hogy jogosulatlan VPN-hozzáférést szerezzen vállalati hálózatokhoz, majd onnan továbbterjeszkedjen és zsarolóvírust telepítsen. A legfrissebb közlések szerint a CVE-2026-0257 a GlobalProtect portált és gatewayt érinti, és aktívan kihasználják a gyakorlatban is.
Mi a hiba lényege
A sérülékenység lényege, hogy bizonyos GlobalProtect-konfigurációk mellett a támadó megkerülheti a hitelesítést, és úgy hozhat létre VPN-kapcsolatot, mintha érvényes felhasználó lenne. A leírások szerint ez speciális cookie-k és egy hiányzó aláírás-ellenőrzés körül forog, miközben a támadás fel.
Miért veszélyes
A VPN belépési pontként működik, ezért egy ilyen hiba közvetlen utat adhat a belső hálózathoz, távoli eléréshez és későbbi oldalirányú mozgáshoz. A beszámolók szerint a Qilin ezt kezdeti hozzáférésre használja, majd ebből teljes tartománykompromittálás és vállalati szintű zsarolóvírus-telepítés lehet.
Érintettség és súlyosság
A sérülékenység a Palo Alto Networks PAN-OS GlobalProtect portál és gateway komponenseit, illetve a Prisma Access környezetet érinti. A közölt CVSS-érték 9.1, és több forrás is megerősíti, hogy aktív kihasználás zajlik.
Mit érdemes tenni
Azonnali javítás kell az érintett PAN-OS verziókon, és ellenőrizni érdemes, hogy az adott telepítésben be van-e kapcsolva a hitelesítés-megkerülő funkció. Hasznos a VPN-hozzáférések naplóinak átnézése, a szokatlan bejelentkezések keresése, valamint az is, hogy a külső elérésű GlobalProtect felületek támadási felületét minimalizálják.
Rövid értelmezés
Ez a történet nem egy egyszerű VPN-hiba, hanem egy olyan kezdeti behatolási útvonal, amelyből ransomware-incidens lesz. A Qilin azért veszélyes ebben a kontextusban, mert a VPN-hozzáférést rögtön belső hálózati jelenlétté alakítja, majd ezt zsarolásra és üzemi leállításra használja.
Hozzászólások
Jelentkezz be a hozzászóláshoz.
Még nincs hozzászólás. Legyél az első!