Qilin-ransomwareaktører udnytter en kritisk sårbarhed i Palo Alto VPN til at få adgang til virksomhedsnetværk og udrulle ransomware, ifølge Arctic Wolf Labs.

Sårbarheden, CVE-2026-0257, påvirker PAN-OS GlobalProtect Portal og Gateway. Angribere kan omgå godkendelseskontroller og etablere uautoriserede VPN-forbindelser til sårbare enheder.

Arctic Wolf undersøgte flere angreb i juni 2026, som begyndte med udnyttelse af CVE-2026-0257 og endte med, at Qilin-ransomware krypterede systemer på tværs af offerets domæne.

Angribere bruger Palo Alto VPN-sårbarheden til at opnå første adgang

Palo Alto Networks udsendte sikkerhedsrettelser til CVE-2026-0257 den 13. maj. Samtidig advarede virksomheden om, at angribere allerede var begyndt at udnytte upatchede PAN-OS-enheder.

Rapid7 havde allerede observeret angreb mod en lang række kunder fra den 17. maj.

Sårbarheden gør det muligt for angribere at omgå sikkerhedskontrollerne i GlobalProtect Portal og Gateway. Herefter kan de oprette forbindelse til VPN-tjenesten uden gyldige legitimationsoplysninger.

Den amerikanske cybersikkerhedsmyndighed CISA tilføjede CVE-2026-0257 til sin liste over kendte aktivt udnyttede sårbarheder den 29. maj. Myndigheden gav føderale myndigheder tre dage til at sikre berørte GlobalProtect VPN-installationer.

Qilin-aktører udruller ransomware efter kompromittering

Arctic Wolf identificerede flere forskellige angrebsmønstre efter den indledende kompromittering af VPN-forbindelsen.

Nogle angribere handlede hurtigt og fokuserede straks på kryptering. Andre gennemførte mere omfattende dobbeltafpresningsangreb, hvor de kombinerede ransomware med datatyveri og trusler om at offentliggøre de stjålne oplysninger.

Forskellene tyder på, at flere Qilin-affiliates anvender CVE-2026-0257 som en del af gruppens ransomware-as-a-service-model.

Arctic Wolf vurderer med moderat sikkerhed, at angreb, der udnytter Palo Alto VPN-sårbarheden, stadig er i gang. Virksomheden baserer vurderingen på omfattende scanningsaktivitet og på, at ransomware-as-a-service-grupper ofte deler velafprøvede udnyttelsesmetoder mellem deres affiliates.

Tusindvis af GlobalProtect-installationer er fortsat eksponeret

Shadowserver registrerer mere end 167.000 GlobalProtect VPN-installationer, som er eksponeret mod internettet. Shodan har identificeret over 172.000 IP-adresser med et GlobalProtect-fingeraftryk.

Tallene viser dog ikke, hvor mange organisationer der allerede har installeret sikkerhedsrettelserne. De omfatter også potentielle honeypots og andre systemer, som ikke anvendes i produktion.

Organisationer bør alligevel prioritere at sikre eksponerede og upatchede GlobalProtect-enheder, da angribere allerede udnytter sårbarheden i ransomwareangreb.

Qilin fortsætter med at ramme store organisationer

Qilin opstod i august 2022 under navnet Agenda. Siden da har gruppen taget ansvaret for mere end 2.000 ofre på sit lækagesite på dark web.

Blandt de påståede ofre er Nissan, Yangfeng, Asahi, Synnovis, Lee Enterprises og Australiens Court Services Victoria.

Palo Alto Networks har mere end 70.000 kunder verden over, herunder mange store amerikanske banker og 90 procent af Fortune 10-virksomhederne.


0 svar til “Palo Alto VPN-sårbarhed driver Qilin-ransomwareangreb”