Критическая уязвимость GlobalProtect в PAN-OS уже работает не только в отчетах исследователей, но и в реальных атаках с шифрованием домена. Группировка Qilin, по данным BleepingComputer, использует этот баг для входа в корпоративные сети через VPN, а дальше сценарий знакомый: от быстрого шифрования до полноценного двойного вымогательства. Для компаний, у которых Palo Alto стоит на периметре, это плохая новость без скидок на отпускной сезон и длинные окна согласования.
Речь идет о CVE-2026-0257 — уязвимости в GlobalProtect portal и gateway на PAN-OS, которая позволяет обойти защитные ограничения и установить несанкционированное VPN-соединение. Palo Alto Networks выпустила исправление 13 мая 2026 года. Уже 17 мая, как сообщалось ранее со ссылкой на Rapid7, эксплуатацию начали фиксировать у множества клиентов. А 29 мая CISA внесла CVE-2026-0257 в каталог Known Exploited Vulnerabilities и дала федеральным агентствам США три дня на защиту своих инстансов GlobalProtect. Такой таймлайн обычно означает одно: окно для спокойного патчинга уже захлопнулось.
Новый поворот в истории добавила Arctic Wolf. 21 июля компания сообщила, что в июне расследовала несколько разных вторжений, и все они начинались одинаково: злоумышленники входили через эксплуатацию CVE-2026-0257 на устройствах Palo Alto Networks, после чего в инфраструктуре разворачивался Qilin. При этом постэксплуатационное поведение отличалось от инцидента к инциденту. В одних случаях атакующие действовали быстро и ограничивались шифрованием, в других шли по более дорогому для жертвы маршруту с кражей данных и двойным вымогательством. Для рынка это важная деталь: речь, похоже, не об одном операторе с авторским плейбуком, а о нескольких аффилиатах внутри RaaS-модели.
Именно здесь история перестает быть просто еще одной заметкой про очередной CVE. Qilin — это не маргинальная команда, которая случайно нашла удачную точку входа. Операция работает по модели ransomware-as-a-service, появилась в августе 2022 года под именем Agenda и с тех пор приписала себе более 2000 жертв на сайте утечек. В опубликованном списке фигурируют Nissan, Yangfeng, Asahi, Synnovis, Lee Enterprises и Court Services Victoria. Когда такой игрок получает надежный путь через корпоративный VPN, вопрос уже не в том, красивый ли у вас стек средств защиты, а в том, закрыли ли вы конкретный вход, через который в сеть можно попасть без приглашения.
Отдельно тревожит масштаб потенциальной поверхности атаки. Shadowserver отслеживает более 167 тысяч доступных из интернета инстансов GlobalProtect VPN, а Shodan видит свыше 172 тысяч IP-адресов с соответствующим отпечатком. Это не значит, что все они уязвимы: часть может быть уже пропатчена, часть может оказаться honeypot. Но даже если отбросить шум, порядок цифр говорит сам за себя. Для атакующих это огромный рынок целей, а для защитников — неприятное напоминание, что любой массово развернутый удаленный доступ быстро становится конвейером, если в нем находится критический баг.
Здесь полезно смотреть не только на саму уязвимость GlobalProtect, но и на механику принятия решений внутри компаний. VPN и межсетевые экраны часто относятся к тем системам, которые трогают в последнюю очередь: слишком много зависимостей, риск прервать удаленную работу, сложные change-процедуры, страх положить доступ филиалам и подрядчикам. В обычной жизни это выглядит как разумная осторожность. В момент, когда CISA уже признала баг эксплуатируемым, а исследователи связывают его с Qilin, такая осторожность превращается в подарок вымогателям. Причем подарок дорогой: на кону не просто один сервер, а вся доменная инфраструктура.
Для российских и русскоязычных IT-команд здесь несколько очень практичных выводов. Во-первых, внешние VPN-шлюзы и порталы аутентификации снова подтверждают статус любимой точки входа для операторов шифровальщиков. Во-вторых, формулировка «limited exploit attempts», которой в мае описывали раннюю активность, больше не должна никого успокаивать. В экосистеме RaaS успешная техника быстро размножается по аффилиатам, а значит, редкий эксплойт легко становится массовым рабочим инструментом. В-третьих, сам факт наличия патча уже ничего не гарантирует: если устройство не обновлено и не защищено компенсирующими мерами, патч существует только в пресс-релизе, а не в вашей сети.
Есть и еще один слой проблемы — организационный. Palo Alto Networks использует более 70 тысяч клиентов по всему миру, среди них большинство крупнейших банков США и 90% компаний из Fortune 10. Когда уязвимость бьет по настолько распространенному в enterprise-продукту, цепная реакция затрагивает не только безопасность, но и операционную устойчивость: SOC, сетевые инженеры, ИТ-операции и бизнес-владельцы сервисов вынуждены синхронно решать, что важнее прямо сейчас — минимальный риск простоя или вполне реальный риск шифрования. Обычно спор заканчивается быстро, когда кто-то уже вошел через VPN без авторизации.
Следующая развилка для рынка очевидна. Если эксплуатация CVE-2026-0257 окончательно уйдет в стандартный набор партнеров Qilin и других RaaS-групп, история из категории «срочно обновить периметр» превратится в базовую проверку зрелости ИБ-процессов. У компаний, которые до сих пор рассматривают VPN как скучную сетевую инфраструктуру, а не как прямую дверь в домен, будет все меньше шансов списать инцидент на невезение.