GlobalProtect activement exploité : Qilin s'engouffre dans le VPN Palo Alto

Cybersécurité il y a 2 hAjouter aux favoris

GlobalProtect activement exploité : Qilin s'engouffre dans le VPN Palo Alto
Illustration : Momiji Shirogane

Une vulnérabilité critique d'authentication bypass dans PAN-OS côté portail GlobalProtect (le pare-feu VPN de Palo Alto Networks) est désormais utilisée dans le monde réel par le gang de rançongiciel Qilin. Arctic Wolf, relayé par BleepingComputer, confirme des intrusions actives : le correctif ne peut plus attendre.

Les faits

BleepingComputer rapporte, en s'appuyant sur les observations de Arctic Wolf, que le groupe cybercriminel Qilin (rançongiciel-as-a-service actif depuis 2022, connu pour ses attaques contre la santé et le retail) exploite désormais une faille critique d'authentication bypass dans PAN-OS, côté portail GlobalProtect de Palo Alto Networks - c'est-à-dire dans le firmware du firewall/portail exposé, et non côté client final. Les intrusions observées ont pour finalité le déploiement du rançongiciel maison de Qilin dans les réseaux victimes.

Qui est impacté

  • Les organisations qui exposent le portail GlobalProtect (pare-feu Palo Alto en accès distant) sur Internet - c'est-à-dire l'immense majorité des déploiements PAN-OS servant du VPN.
  • Priorité maximale pour les cibles à valeur : hôpitaux, cabinets d'avocats, industrie, collectivités - le mode opératoire habituel de Qilin.

Ce qui rend l'affaire sérieuse

Trois éléments cumulés :

  1. Exploitation active - on est passé du théorique (advisory) à l'observation d'intrusions abouties documentées par Arctic Wolf.
  2. Pare-feu périmétrique compromis - un portail PAN-OS compromis, c'est l'accès direct au réseau interne via un équipement de bordure de confiance, pas un simple poste utilisateur.
  3. Chaînage vers un rançongiciel - l'exploitation ne sert pas à espionner discrètement, elle sert à chiffrer et rançonner. La fenêtre de réaction est mesurée en heures.

À faire maintenant

  • Vérifier la version PAN-OS de tous les portails GlobalProtect exposés et appliquer immédiatement le correctif Palo Alto correspondant à l'advisory en cours (cf. security.paloaltonetworks.com).
  • Chasser les IoC publiés par Arctic Wolf et les équipes de threat intel qui suivent Qilin.
  • Auditer les comptes ayant utilisé le VPN sur la fenêtre d'exposition : sessions anormales, création de comptes locaux, exécution PowerShell inattendue.
  • Isoler tout hôte contacté depuis le portail VPN avec un comportement latéral suspect (SMB, WinRM, RDP interne).

Analyse

On rejoue le scénario devenu classique du VPN edge-device transformé en autoroute d'intrusion - comme on l'avait vu sur Ivanti, Fortinet, Citrix ces dernières années. Qilin s'inscrit dans une tendance de fond : les gangs de RaaS achètent (ou développent) rapidement des exploits pour équipements de bordure, précisément parce que la fenêtre entre publication de l'advisory et déploiement du patch en entreprise reste beaucoup trop large. Traiter un pare-feu PAN-OS comme un serveur applicatif ordinaire - patché en 72 h, avec du monitoring dessus - n'est plus optionnel.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

24 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations