GlobalProtectが積極的に悪用されています:QilinはPalo AltoのVPNに侵入しています

サイバーセキュリティ 6 h agoブックマークに追加

GlobalProtectが積極的に悪用されています:QilinはPalo AltoのVPNに侵入しています
Illustration : Momiji Shirogane

PAN-OSのGlobalProtectポータル側に存在する認証バイパスの重大な脆弱性が、ランサムウェア集団Qilinによって実際に悪用されている。Arctic WolfはBleepingComputerを通じて、この脆弱性を悪用した侵入が活発に行われていることを確認した。修正はもはや待つことができない。

事実

BleepingComputerは、Arctic Wolfの観察に基づいて報告しています、Qilin(2022年から活動しているRaaSグループで、医療や小売業を標的にした攻撃で知られている)が、Palo Alto NetworksのPAN-OSの認証バイパスの重要な脆弱性を悪用しているとのことです。これは、Palo Alto NetworksのGlobalProtectポータル側(ファイアウォール/ポータルのファームウェアが公開されている側)で、クライアント側ではありません。観察された侵入の目的は、Qilinの独自のランサムウェアを被害者のネットワークに展開することです。

影響を受ける人

  • GlobalProtectポータル(Palo Altoのリモートアクセス用ファイアウォール)をインターネット上に公開している組織 - つまり、VPNを提供するほとんどのPAN-OSの展開。
  • 価値のある標的:病院、法律事務所、産業、自治体 - Qilinの通常の作戦行動。

この問題が深刻な理由

3つの要素が重なり合っています:

  1. 積極的な悪用 - 理論的なもの(アドバイザリー)から、Arctic Wolfによって文書化された成功した侵入の観察に移行しました。
  2. 周辺ファイアウォールが侵害された - PAN-OSポータルが侵害されると、信頼できる境界装置を通じて内部ネットワークに直接アクセスできるようになります。単なるユーザー端末ではありません。
  3. ランサムウェアへの連鎖 - 悪用は、静かにスパイするためではなく、暗号化して身代金を要求するために行われます。反応の窓は数時間で測定されます。

今すぐ行うべきこと

  • すべての公開されているGlobalProtectポータルのPAN-OSバージョンを確認し、Palo Altoの対応するアドバイザリーに基づいて修正を即時適用します(cf. security.paloaltonetworks.com)。
  • Arctic WolfおよびQilinを追跡しているThreat Intelチームが公開したIoCを検索します。
  • VPNを使用したアカウントを監査します:異常なセッション、ローカルアカウントの作成、予期しないPowerShellの実行。
  • VPNポータルから接続されたホストで横方向の動作が疑われる場合は、SMB、WinRM、内部RDPを使用して隔離します。

分析

これまでに見られたVPNエッジデバイスが侵入の高速道路に変わるというシナリオが再び繰り返されています。これまで数年間、Ivanti、Fortinet、Citrixで見られました。Qilinは、RaaSギャングが境界装置用のエクスプロイトを迅速に購入(または開発)するという根本的な傾向に従っています。特に、アドバイザリーの公開から企業でのパッチの展開までの期間が依然として非常に長いからです。PAN-OSファイアウォールを通常のアプリケーションサーバーと同様に扱い、72時間以内にパッチを適用し、監視を行うことは、もはや選択肢ではありません。

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

24 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション