Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access
Mis à jour :
Exploitation de PAN-OS par le ransomware Qilin
Des attaquants exploitent une vulnérabilité critique dans les pare-feux Palo Alto Networks pour déployer le ransomware Qilin. Cette campagne, observée par Arctic Wolf Labs, utilise des méthodes variées selon les affiliés, allant du chiffrement simple à la double extorsion.
Vulnérabilité
- CVE-2026-0257 (Score CVSS : 7.8) : Faille de contournement d’authentification affectant les portails et passerelles PAN-OS. Elle permet à un attaquant non authentifié d’établir des sessions VPN sans identifiants valides lorsque l’option « authentication override » est activée avec des configurations de certificats spécifiques.
Points clés
- Vecteur d’accès : Exploitation du VPN SSL pour un accès initial.
- Mouvement latéral : Utilisation de PsExec via des partages administratifs Windows.
- Techniques d’évasion : Suppression des journaux d’événements (logs) et désactivation de la protection en temps réel de Microsoft Defender.
- Persistance : Utilisation d’une clé de registre spécifique (astérisque suivi de six lettres aléatoires).
- Exfiltration : Usage d’outils comme Rclone, Proton Drive et FileZilla pour le transfert de données vers des services cloud (ex: MEGA).
Recommandations
- Mise à jour : Appliquer immédiatement les correctifs fournis par Palo Alto Networks pour la faille CVE-2026-0257.
- Sécurisation VPN : Revoir les configurations d’« authentication override » sur les passerelles PAN-OS.
- Surveillance : Surveiller les exécutions suspectes de PsExec, la présence de fichiers dans
C:\PerfLogs\et les modifications anormales de clés de registre. - Audit : Vérifier l’activité des comptes administratifs et détecter toute tentative de désactivation des solutions de sécurité (EDR/Defender).
