Qilin-ransomwareaktører utnytter en kritisk sårbarhet i Palo Alto VPN for å få tilgang til bedriftsnettverk og distribuere ransomware, ifølge Arctic Wolf Labs.
Sårbarheten, CVE-2026-0257, påvirker PAN-OS GlobalProtect Portal og Gateway. Angripere kan omgå autentiseringskontroller og etablere uautoriserte VPN-tilkoblinger til sårbare enheter.
Arctic Wolf undersøkte flere innbrudd i juni 2026 som startet med utnyttelse av CVE-2026-0257 og endte med at Qilin-ransomware krypterte systemer på tvers av offerets domene.
Angripere bruker Palo Alto VPN-sårbarheten til å få første tilgang
Palo Alto Networks publiserte sikkerhetsoppdateringer for CVE-2026-0257 den 13. mai. Samtidig advarte selskapet om at angripere allerede hadde begynt å utnytte upatchede PAN-OS-enheter.
Rapid7 hadde allerede observert angrep mot en rekke kunder fra 17. mai.
Sårbarheten gjør det mulig for angripere å omgå sikkerhetsmekanismene i GlobalProtect Portal og Gateway. Deretter kan de koble seg til VPN-tjenesten uten gyldige legitimasjonsopplysninger.
Den amerikanske cybersikkerhetsmyndigheten CISA la CVE-2026-0257 til sin katalog over kjente aktivt utnyttede sårbarheter 29. mai. Myndigheten ga føderale etater tre dager til å sikre berørte GlobalProtect VPN-installasjoner.
Qilin-aktører distribuerer ransomware etter innbrudd
Arctic Wolf identifiserte flere ulike angrepsmønstre etter den første VPN-kompromitteringen.
Noen angripere handlet raskt og fokuserte umiddelbart på kryptering. Andre gjennomførte mer omfattende dobbel utpressing, der de kombinerte ransomware med datatyveri og trusler om å offentliggjøre den stjålne informasjonen.
Forskjellene tyder på at flere Qilin-affiliates benytter CVE-2026-0257 innenfor gruppens ransomware-as-a-service-modell.
Arctic Wolf vurderer med moderat sikkerhet at angrep som utnytter Palo Alto VPN-sårbarheten fortsatt pågår. Selskapet baserer vurderingen på omfattende skanneaktivitet og på at ransomware-as-a-service-grupper ofte deler vellykkede utnyttelsesmetoder mellom sine affiliates.
Tusenvis av GlobalProtect-installasjoner er fortsatt eksponert
Shadowserver sporer mer enn 167 000 GlobalProtect VPN-installasjoner som er eksponert mot internett. Shodan har identifisert over 172 000 IP-adresser med et GlobalProtect-fingeravtrykk.
Tallene viser imidlertid ikke hvor mange organisasjoner som allerede har installert sikkerhetsoppdateringene. De inkluderer også potensielle honeypots og andre systemer som ikke brukes i produksjon.
Organisasjoner bør likevel prioritere å sikre eksponerte og upatchede GlobalProtect-enheter, fordi angripere allerede utnytter sårbarheten i ransomwareangrep.
Qilin fortsetter å angripe store organisasjoner
Qilin dukket opp i august 2022 under navnet Agenda. Siden den gang har gruppen tatt på seg ansvaret for mer enn 2 000 ofre på lekkasjesiden sin på dark web.
Blant de påståtte ofrene finnes Nissan, Yangfeng, Asahi, Synnovis, Lee Enterprises og Australias Court Services Victoria.
Palo Alto Networks betjener mer enn 70 000 kunder verden over, inkludert mange store amerikanske banker og 90 prosent av Fortune 10-selskapene.


0 responses to “Palo Alto VPN-sårbarhet driver Qilin-ransomwareangrep”