Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access

1 minute de lecture

Mis à jour :

Exploitation de PAN-OS par le ransomware Qilin

Des attaquants exploitent une vulnérabilité critique dans les pare-feux Palo Alto Networks pour déployer le ransomware Qilin. Cette campagne, observée par Arctic Wolf Labs, utilise des méthodes variées selon les affiliés, allant du chiffrement simple à la double extorsion.

Vulnérabilité

  • CVE-2026-0257 (Score CVSS : 7.8) : Faille de contournement d’authentification affectant les portails et passerelles PAN-OS. Elle permet à un attaquant non authentifié d’établir des sessions VPN sans identifiants valides lorsque l’option « authentication override » est activée avec des configurations de certificats spécifiques.

Points clés

  • Vecteur d’accès : Exploitation du VPN SSL pour un accès initial.
  • Mouvement latéral : Utilisation de PsExec via des partages administratifs Windows.
  • Techniques d’évasion : Suppression des journaux d’événements (logs) et désactivation de la protection en temps réel de Microsoft Defender.
  • Persistance : Utilisation d’une clé de registre spécifique (astérisque suivi de six lettres aléatoires).
  • Exfiltration : Usage d’outils comme Rclone, Proton Drive et FileZilla pour le transfert de données vers des services cloud (ex: MEGA).

Recommandations

  • Mise à jour : Appliquer immédiatement les correctifs fournis par Palo Alto Networks pour la faille CVE-2026-0257.
  • Sécurisation VPN : Revoir les configurations d’« authentication override » sur les passerelles PAN-OS.
  • Surveillance : Surveiller les exécutions suspectes de PsExec, la présence de fichiers dans C:\PerfLogs\ et les modifications anormales de clés de registre.
  • Audit : Vérifier l’activité des comptes administratifs et détecter toute tentative de désactivation des solutions de sécurité (EDR/Defender).

Source