GlobalProtect 正被积极利用:Qilin 攻陷 Palo Alto VPN

网络安全 Jul 21, 2026加入收藏

GlobalProtect 正被积极利用:Qilin 攻陷 Palo Alto VPN
插图 : Momiji Shirogane

PAN-OS 中的全局保护门户(Palo Alto Networks VPN 防火墙)侧存在一处关键的身份验证绕过漏洞,目前已被 Qilin 勒索软件团伙在全球范围内实际利用。Arctic Wolf(经 BleepingComputer 报道)证实存在活跃入侵:修复补丁已刻不容缓。

事实

BleepingComputer 报道,基于 Arctic Wolf 的观察,网络犯罪集团 Qilin(自 2022 年起活跃的勒索软件即服务,以针对医疗和零售业而闻名)现已利用 PAN-OS 中的关键身份验证绕过漏洞,该漏洞位于 Palo Alto Networks 的 GlobalProtect 门户端(即暴露的防火墙/门户固件,而非终端客户端)。观察到的入侵目的是在受害网络中部署 Qilin 自身的勒索软件。

受影响对象

  • 暴露 GlobalProtect 门户(远程访问的 Palo Alto 防火墙)至互联网的组织——即绝大多数用于 VPN 的 PAN-OS 部署。
  • 针对高价值目标的优先级最高:医院、律师事务所、工业企业、地方政府——Qilin 的惯用作案手法。

事态严重的三大因素

累积三大要素:

  1. 主动利用——从理论(安全公告)转为已观察到由 Arctic Wolf 记录的成功入侵。
  2. 边界防火墙被入侵——被入侵的 PAN-OS 门户即直接访问内网的入口,而非仅是用户终端。
  3. 链式攻击至勒索软件——此次利用并非用于隐蔽窃取,而是直接加密勒索。响应窗口以小时计。

当前行动

  • 检查所有暴露 GlobalProtect 门户的 PAN-OS 版本,并立即应用对应安全公告的 Palo Alto 补丁(参考:security.paloaltonetworks.com)。
  • 追踪 Arctic Wolf 及追踪 Qilin 的威胁情报团队发布的 IoC
  • 审计通过 VPN 访问的账户:异常会话、本地账户创建、意外的 PowerShell 执行。
  • 隔离所有从 VPN 门户发起的、具有横向移动可疑行为的主机(SMB、WinRM、内部 RDP)。

分析

我们再次上演了边缘 VPN 设备沦为入侵高速公路的经典剧本——正如近年来在 Ivanti、Fortinet、Citrix 上看到的那样。Qilin 体现了一种根深蒂固的趋势:Raas 团伙快速购买(或开发)边缘设备漏洞利用,正是因为从公告发布到企业部署补丁的窗口仍然过于宽松。将 Palo Alto 防火墙视为普通应用服务器——72 小时内打补丁并进行监控——已不再是可选项。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

24 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息