GlobalProtect активно эксплуатируется: Qilin проникает в VPN Palo Alto

Кибербезопасность Jul 21, 2026В закладки

GlobalProtect активно эксплуатируется: Qilin проникает в VPN Palo Alto
Иллюстрация : Momiji Shirogane

Критическая уязвимость обхода аутентификации в PAN-OS на портале GlobalProtect (VPN-брандмауэре Palo Alto Networks) теперь используется в реальных атаках группировкой Qilin. Arctic Wolf, со ссылкой на BleepingComputer, подтверждает активные вторжения: исправление больше нельзя откладывать.

Факты

BleepingComputer сообщает, ссылаясь на наблюдения Arctic Wolf, что киберпреступная группа Qilin (RaaS-группа, активная с 2022 года, известная атаками на здравоохранение и ритейл) теперь эксплуатирует критическую уязвимость bypass аутентификации в PAN-OS, на стороне портала GlobalProtect компании Palo Alto Networks — то есть в прошивке межсетевого экрана/портала, а не на стороне конечного клиента. Зафиксированные вторжения направлены на развёртывание собственного шифровальщика Qilin в сетях жертв.

Кто подвержен риску

  • Организации, которые экспонируют портал GlobalProtect (межсетевой экран Palo Alto для удалённого доступа) в интернете — то есть подавляющее большинство развёртываний PAN-OS, используемых в качестве VPN.
  • Наивысший приоритет для целей с высокой ценностью: больницы, юридические фирмы, промышленность, муниципалитеты — стандартная тактика Qilin.

Почему это серьёзно

Три совокупных фактора:

  1. Активная эксплуатация — переход от теоретической уязвимости (advisory) к зафиксированным успешным вторжениям, документированным Arctic Wolf.
  2. Компреметация периметрового межсетевого экрана — скомпрометированный портал PAN-OS даёт прямой доступ во внутреннюю сеть через устройство доверия на границе, а не через обычный пользовательский хост.
  3. Цепочка к шифровальщику — эксплуатация не ограничивается скрытым шпионажем, она ведёт к шифрованию и вымогательству. Время на реагирование исчисляется часами.

Что делать сейчас

  • Проверить версию PAN-OS всех экспонированных порталов GlobalProtect и незамедлительно применить соответствующий патч от Palo Alto в рамках текущего advisory (см. security.paloaltonetworks.com).
  • Охотиться за IoC, опубликованными Arctic Wolf и командами threat intel, отслеживающими Qilin.
  • Аудировать учётные записи, использовавшие VPN в период экспозиции: аномальные сессии, создание локальных аккаунтов, неожиданное выполнение PowerShell.
  • Изолировать любые хосты, контактировавшие с VPN-порталом с подозрительным латеральным движением (SMB, WinRM, внутренний RDP).

Анализ

Мы наблюдаем классический сценарий, когда VPN-устройство на границе сети превращается в шоссе для вторжений — как это уже происходило с Ivanti, Fortinet, Citrix в последние годы. Qilin вписывается в общую тенденцию: RaaS-группы быстро покупают (или разрабатывают) эксплойты для устройств на границе сети, поскольку окно между публикацией advisory и развёртыванием патча на предприятии остаётся слишком большим. Рассматривать межсетевой экран PAN-OS как обычный приложенный сервер — с патчами в течение 72 часов и мониторингом — больше не вариант.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

24 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация