Qilin勒索组织利用PAN-OS认证绕过漏洞发起攻击

本文深入分析Qilin勒索软件组织如何利用Palo Alto Networks PAN-OS认证绕过漏洞CVE-2026-0257进行初始入侵,详细描述攻击链、横向移动技术、双重勒索手法及缓解建议。安全团队应紧急修补漏洞并监控VPN异常会话。

💰 Critical 勒索软件

Arctic Wolf Labs发现,Qilin勒索软件(又名Agenda)攻击者利用已修复的Palo Alto Networks PAN-OS高危认证绕过漏洞(CVE-2026-0257,CVSS 7.8)作为初始入侵点,通过建立SSL VPN会话获取认证访问,随后进行横向移动、凭证窃取、数据加密及双重勒索。攻击者在不同受害者中展现出RaaS模型下多种后利用手法,包括快速加密、全面侦察、数据窃取至MEGA云服务等。

来源:The Hacker News | 2026-07-21 | 原文链接

🔍 关键发现

  • 攻击者利用CVE-2026-0257认证绕过漏洞,在特定证书配置下无需凭证即可建立VPN会话。
  • 后利用行为体现RaaS模型多样性:部分受害者仅加密不窃取数据,部分则实施完整双重勒索(数据窃取+加密)。
  • 攻击者一致使用C:\PerfLogs\存放勒索软件、PsExec通过管理共享横向移动、部署密码保护的payload、并清除日志和禁用Microsoft Defender实时防护。

⚔️ 攻击链分析

1. 利用PAN-OS CVE-2026-0257漏洞,通过启用认证覆盖cookie的特定证书配置,绕过身份认证建立SSL VPN会话。 2. 通过已获得的管理员账号在Windows管理共享中进行凭证收集和横向移动。 3. 使用PsExec部署密码保护的勒索软件payload至C:\PerfLogs\。 4. 清除事件日志、禁用Defender实时防护后执行加密;部分攻击同时使用Rclone、MEGA等工具进行数据外泄。

🚩 失陷指标 (IOC)

  • C:\PerfLogs\(勒索软件暂存路径)
  • 注册表项:* + 6位随机小写字母(持久化模式)
  • 工具:PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, Proton Drive, FileZilla, MEGA

🛡️ 缓解建议

  • ✅ 立即应用Palo Alto Networks针对CVE-2026-0257的安全补丁,并检查所有PAN-OS设备是否已修复。
  • ✅ 禁用不必要的认证覆盖cookie功能,或严格限制允许的证书配置。
  • ✅ 实施多因子认证(MFA)和零信任网络访问策略,监控异常的SSL VPN会话和横向移动行为。
  • ✅ 加强端点检测响应(EDR)规则,对C:\PerfLogs\目录写入、PsExec执行、日志清除及Defender禁用行为进行告警。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2026-0257影响哪些PAN-OS版本?

漏洞影响PAN-OS的portal和gateway组件,特定配置下启用认证覆盖cookie即受影响。需参考Palo Alto Networks安全公告确认具体版本范围。

❓ 如何检测攻击活动中使用的注册表持久化模式?

监控Run或RunOnce键下是否存在以'*'开头后跟6位随机小写字母的条目,如'*abcdef',这是Qilin常用的持久化方式。

❓ 攻击者常用的数据外泄工具是什么?

Rclone、Proton Drive、FileZilla、MEGA云服务,以及用于远程访问的AnyDesk、Ngrok、LogMeIn。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)