Qilin-ransomwaregrupper utnyttjar en kritisk sårbarhet i Palo Alto VPN för att ta sig in i företagsnätverk och distribuera ransomware, enligt Arctic Wolf Labs.

Sårbarheten, CVE-2026-0257, påverkar PAN-OS GlobalProtect Portal och Gateway. Angripare kan kringgå autentiseringskontroller och upprätta obehöriga VPN-anslutningar till sårbara enheter.

Arctic Wolf undersökte flera intrång under juni 2026 som började med att CVE-2026-0257 utnyttjades och slutade med att Qilin-ransomware krypterade system i hela offrets domän.

Angripare använder Palo Alto VPN-sårbarheten för initial åtkomst

Palo Alto Networks släppte säkerhetsuppdateringar för CVE-2026-0257 den 13 maj. Företaget varnade samtidigt för att angripare redan hade börjat utnyttja opatchade PAN-OS-enheter.

Rapid7 hade redan observerat attacker mot ett stort antal kunder från den 17 maj.

Sårbarheten gör det möjligt för angripare att kringgå säkerhetskontroller i GlobalProtect Portal och Gateway. Därefter kan de ansluta till VPN-tjänsten utan giltiga inloggningsuppgifter.

USA cybersäkerhetsmyndighet CISA lade till CVE-2026-0257 i sin katalog över kända aktivt utnyttjade sårbarheter den 29 maj. Myndigheten gav federala myndigheter tre dagar på sig att säkra berörda GlobalProtect VPN-installerationer.

Qilin-grupper distribuerar ransomware efter intrång

Arctic Wolf identifierade flera olika attackmönster efter den inledande VPN-komprometteringen.

Vissa angripare agerade snabbt och fokuserade direkt på att kryptera systemen. Andra genomförde mer omfattande dubbelutpressningsattacker där de först stal data och därefter hotade att publicera informationen om offret inte betalade lösensumman.

Skillnaderna tyder på att flera olika Qilin-affiliates använder CVE-2026-0257 inom ramen för gruppens ransomware-as-a-service-modell.

Arctic Wolf bedömer med måttlig säkerhet att attacker som utnyttjar Palo Alto VPN-sårbarheten fortfarande pågår. Bedömningen bygger på omfattande skanningsaktivitet och på att ransomware-as-a-service-grupper ofta delar beprövade sårbarheter mellan sina affiliates.

Tusentals GlobalProtect-installerationer är fortfarande exponerade

Shadowserver spårar över 167 000 GlobalProtect VPN-installerationer som är exponerade mot internet. Shodan har identifierat mer än 172 000 IP-adresser med ett GlobalProtect-fingeravtryck.

Siffrorna visar dock inte hur många organisationer som redan har installerat säkerhetsuppdateringarna. De omfattar även potentiella honeypots och andra system som inte används i produktion.

Organisationer bör ändå prioritera att säkra exponerade och opatchade GlobalProtect-enheter, eftersom angripare redan utnyttjar sårbarheten i ransomwareattacker.

Qilin fortsätter att rikta in sig på stora organisationer

Qilin dök upp i augusti 2022 under namnet Agenda. Sedan dess har gruppen tagit på sig ansvaret för över 2 000 offer på sin läcksajt på dark web.

Bland de påstådda offren finns Nissan, Yangfeng, Asahi, Synnovis, Lee Enterprises och Australiens Court Services Victoria.

Palo Alto Networks har över 70 000 kunder världen över, däribland många stora amerikanska banker och 90 procent av Fortune 10-företagen.


0 svar till ”Palo Alto VPN-sårbarhet driver Qilin-ransomwareattacker”