Critical Palo Alto VPN bug now exploited by Qilin ransomware gang
Mis à jour :
Exploitation active de la faille Palo Alto par le groupe Qilin
Le gang de ransomware Qilin exploite activement une vulnérabilité critique affectant les solutions VPN GlobalProtect de Palo Alto Networks pour compromettre les réseaux d’entreprises. Cette campagne, observée courant juin 2026, utilise cette faille pour obtenir un accès non autorisé, menant à des déploiements de ransomwares allant du chiffrement simple à la double extorsion.
Points clés :
- Menace active : Plusieurs affiliés du groupe Qilin (Ransomware-as-a-Service) utilisent cette faille pour pénétrer les systèmes.
- Portée massive : Plus de 160 000 instances GlobalProtect exposées sur Internet sont potentiellement vulnérables.
- Historique : Qilin est un groupe actif depuis 2022, ciblant des organisations de premier plan à travers le monde (secteurs automobile, santé, justice).
- Alerte officielle : La CISA a intégré cette vulnérabilité dans son catalogue des failles exploitées (KEV), imposant aux agences fédérales américaines une remédiation rapide.
Vulnérabilité :
- CVE-2026-0257 : Faille critique de contournement d’authentification dans les portails et passerelles GlobalProtect (PAN-OS). Elle permet à un attaquant distant d’établir une connexion VPN sans autorisation.
Recommandations :
- Application des correctifs : Il est impératif d’installer les mises à jour de sécurité fournies par Palo Alto Networks sur tous les équipements PAN-OS concernés.
- Veille et surveillance : Les équipes de sécurité doivent surveiller les journaux d’accès VPN pour détecter toute tentative d’authentification anormale ou suspecte.
- Réduction de la surface d’exposition : Dans la mesure du possible, restreindre l’accès aux passerelles VPN aux seules adresses IP autorisées et appliquer les mesures d’atténuation recommandées par l’éditeur en attendant le déploiement des correctifs.
