Qilin勒索软件利用PAN-OS GlobalProtect漏洞CVE-2026-0257入侵企业VPN
Qilin勒索软件关联方利用PAN-OS GlobalProtect认证绕过漏洞CVE-2026-0257,通过未授权VPN会话入侵企业网络。Arctic Wolf披露多起攻击事件,攻击者使用Kali Linux、AnyDesk、PsExec等工具实现横向移动和双重勒索。本文详细分析攻击链、IOC及缓解建议,助力安全团队防范该高危漏洞。
💰 Critical 勒索软件
Arctic Wolf研究人员发现,Qilin勒索软件关联方利用PAN-OS GlobalProtect认证绕过漏洞CVE-2026-0257,在未打补丁的Palo Alto Networks防火墙上建立未授权VPN会话,进而横向移动并部署勒索软件。攻击者使用Kali Linux建立入口,通过多种远程管理工具和凭证窃取,实现全Windows域失陷,部分案例采用双重勒索策略。
来源:Security Affairs | 2026-07-21 | 原文链接
🔍 关键发现
- CVE-2026-0257是PAN-OS GlobalProtect认证绕过漏洞,允许攻击者绕过安全限制建立未授权VPN连接,Palo Alto Networks于2026年5月13日发布补丁。
- Qilin勒索软件多个关联方利用该漏洞作为初始访问手段,在2026年6月导致多起入侵事件,部分仅加密数据,部分实施双重勒索。
- 攻击者使用Kali Linux建立VPN会话,随后通过注册表键、计划任务、AnyDesk、Ngrok、LogMeIn等工具实现持久化;通过LSASS内存和NTDS数据库窃取凭证,使用PsExec、RDP横向移动。
⚔️ 攻击链分析
1. 利用CVE-2026-0257绕过PAN-OS GlobalProtect认证,从Kali Linux建立未授权VPN会话。 2. 通过注册表Run键、计划任务和远程管理工具(AnyDesk、Ngrok、LogMeIn、MeshAgent)建立持久化。 3. 转储LSASS内存和NTDS数据库窃取凭证,使用SoftPerfect Network Scanner、NetExec扫描网络,通过PsExec、RDP横向移动至Windows域。 4. 在C:\PerfLogs部署勒索软件载荷(win.exe),使用密码保护参数执行加密,部分案例使用Rclone、ProtonDrive等外泄数据后实施双重勒索。
🚩 失陷指标 (IOC)
CVE-2026-0257漏洞利用流量(PAN-OS GlobalProtect接口异常认证请求)Qilin勒索软件载荷:win.exe(存放于C:\PerfLogs)攻击者使用的远程管理工具:AnyDesk、Ngrok、LogMeIn、MeshAgent凭证窃取工具:LSASS dumper、NTDS extraction网络扫描工具:SoftPerfect Network Scanner、NetExec数据外泄工具:Rclone、ProtonDrive、FileZilla、MEGA
🛡️ 缓解建议
- ✅ 立即将Palo Alto Networks PAN-OS升级至修复CVE-2026-0257的版本(补丁发布于2026年5月13日),并检查GlobalProtect门户和网关是否已应用更新。
- ✅ 启用多因素认证(MFA)并限制VPN访问来源IP,监控异常VPN会话建立(如从Kali Linux等攻击系统发起)。
- ✅ 部署端点检测与响应(EDR)规则,监控LSASS内存访问、NTDS.dit文件读取、非授权远程管理工具安装,以及C:\PerfLogs路径下的异常可执行文件。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2026-0257影响哪些PAN-OS版本?
影响PAN-OS GlobalProtect门户和网关组件,不影响Panorama或Cloud NGFW。具体受影响的版本列表请参考Palo Alto Networks安全公告,补丁于2026年5月13日发布。
❓ 如何检测Qilin勒索软件利用此漏洞的攻击?
监控GlobalProtect接口的异常认证请求(如大量失败后成功),检查是否存在来自Kali Linux的VPN会话,以及AnyDesk、Ngrok等非授权远程管理工具安装和LSASS内存转储行为。
❓ 如果已经失陷,应采取哪些应急措施?
立即隔离受影响防火墙并强制重置所有VPN会话凭证,检查Active Directory中可疑管理员账户,对全域进行凭证轮换,从备份恢复数据,并联系事件响应团队进行取证分析。