Уязвимость PAN-OS с идентификатором CVE-2026-0257 и оценкой 7,8 по CVSS стала точкой входа для атак с использованием шифровальщика Qilin. Речь не про теоретическую брешь в периметре, а про реальные инциденты июня 2026 года: злоумышленники обходили аутентификацию на VPN-компонентах Palo Alto Networks и заходили в корпоративные сети без валидных учетных данных. Для российских ИТ-команд это еще одно напоминание, что VPN-шлюз сегодня часто ломают не ради самого шлюза, а ради быстрого старта полноценной атаки внутри инфраструктуры.
О серии таких вторжений сообщает The Hacker News со ссылкой на Arctic Wolf Labs. По данным исследователей, злоумышленники эксплуатировали CVE-2026-0257 в компонентах portal и gateway операционной системы PAN-OS. Если на устройстве были включены authentication override cookies в сочетании с определенной конфигурацией сертификатов, удаленный атакующий мог обойти проверку подлинности и поднять SSL VPN-сессию без логина и пароля. Дальше схема выглядела уже знакомо: закрепление, сбор учетных данных, перемещение по сети и запуск вымогателя.
Здесь важна не только сама брешь, но и то, как аккуратно ее встроили в цепочку атаки. После получения доступа через VPN операторы Qilin, также известного под именем Agenda, использовали скомпрометированные административные аккаунты для латерального перемещения через стандартные административные шары Windows. Для удаленного исполнения применялся PsExec, а полезная нагрузка шифровальщика, по наблюдениям Arctic Wolf, часто размещалась в каталоге C:PerfLogs. Это не самый экзотический путь на диске, зато вполне практичный: маскировка под системную активность плюс простота автоматизации.
Перед запуском шифрования атакующие старались снизить шансы на детект. В нескольких случаях они очищали журналы событий Windows и отключали Microsoft Defender Real-Time Protection. Такой набор действий давно стал базовой гигиеной у операторов ransomware-as-a-service, но в этой истории показательна последовательность: сначала тихий вход через уязвимость PAN-OS, затем подготовка среды, затем уже либо быстрое шифрование, либо более длинная операция с выкачкой данных. То есть внешне одна и та же начальная точка доступа может приводить к совершенно разным сценариям ущерба.
Arctic Wolf отдельно отмечает, что поведение злоумышленников различалось от жертвы к жертве. В одних сетях все заканчивалось массовым шифрованием без подтвержденной эксфильтрации, но с активной разведкой через удаленные инструменты вроде AnyDesk, Ngrok и LogMeIn. В других инцидентах атакующие делали ставку на кражу учетных данных и вынос данных в облачные сервисы: упоминаются MEGA, Proton Drive, Rclone и FileZilla. Такая вариативность хорошо укладывается в модель RaaS: доступ и базовый инструментарий могут быть общими, а постэксплуатационная тактика зависит от конкретного аффилиата, его опыта и аппетита к риску.
Есть и еще один любопытный технический маркер. Исследователи заметили у атакующих нестандартный паттерн закрепления в реестре Windows: имя ключа начиналось со звездочки, после которой шли шесть случайных строчных латинских букв. Сам по себе такой индикатор не превращается в серебряную пулю для детекта, но для blue team это полезная зацепка при ретроспективном анализе и охоте по уже скомпрометированной среде. Когда злоумышленники целенаправленно чистят логи, любые повторяющиеся артефакты становятся ценнее обычного.
Для бизнеса и инфраструктурных команд в этой истории неприятно то, что атака стартует с устройства, которое многие считают одной из самых контролируемых точек периметра. VPN-шлюз, межсетевой экран и доступ в сеть традиционно относятся к зоне повышенного внимания, но именно поэтому их компрометация дает особенно высокий эффект: не нужно фишить каждого сотрудника, достаточно аккуратно пройти через один внешний сервис и оказаться внутри с легитимно выглядящей VPN-сессией. А если в сети дальше слабо сегментированы административные доступы и нет жесткого контроля над lateral movement, Qilin получает все, что ему нужно, довольно быстро.
Практический вывод тоже предельно приземленный. Если в контуре есть устройства Palo Alto Networks на PAN-OS, вопрос уже не в том, серьезна ли уязвимость PAN-OS на бумаге, а в том, успели ли вы закрыть окно между публикацией патча и фактической эксплуатацией. После обновления этого недостаточно: имеет смысл проверить журналы VPN-подключений, аномальные SSL VPN-сессии, запуск PsExec, появление файлов в C:PerfLogs, отключение Defender и подозрительные утилиты удаленного доступа или выгрузки данных. История с Qilin показывает старую, но все еще болезненную правду: патч на периметре решает только половину задачи, вторая половина — уметь быстро понять, не пришли ли злоумышленники за несколько дней до обновления.
В более широком смысле этот кейс подчеркивает сдвиг, который рынок безопасности наблюдает уже не первый год: операторы вымогателей все реже тратят время на сложные цепочки входа, если можно взять публичный edge-сервис, быстро превратить его в легитимный канал доступа и дальше действовать почти как администратор. Чем больше компании завязывают удаленный доступ, подрядчиков и филиалы на VPN-периметр, тем выше цена одной такой ошибки в конфигурации или одной непропатченной уязвимости PAN-OS. И главный вопрос здесь уже не про конкретный бренд или один CVE, а про то, сколько еще внешних узлов в корпоративных сетях по-прежнему живут в режиме «обновим на выходных».