Skip to content

Qilin lunavaraprogramm kasutab kriitilist Palo Alto VPN-i turvaauku võrkudesse tungimiseks

Lühidalt: Lunavararühmitused ekspluateerivad süstemaatiliselt Palo Alto, Fortineti, Citrixi ja Check Pointi VPN-seadmeid, kuna need pakuvad otsest juurdepääsu võrgule ja jäävad sageli parandamata.

Küberkurjategijad kasutavad Palo Alto GlobalProtecti kriitilist autentimisviga (CVE-2026-0257) Qilini lunavara levitamiseks. Mitmed lunavararühmitused keskenduvad üha enam haavatavatele VPN-idele ja äärevõrguseadmetele kui eelistatud ründevektoritele.

Arctic Wolf Labs dokumenteeris juunis rea sissetunge, mille keskmes oli autentimisviga CVE-2026-0257 Palo Alto GlobalProtecti portaalis ja lüüsis. Ründajad hakkasid haavatavust ära kasutama juba mõni päev pärast turvateate avaldamist. Pärast tungimist kasutatud tehnikad varieerusid kiiretest, ainult krüpteerimisele keskenduvatest operatsioonidest kuni täieliku topeltšantažini, mis viitab mitme sidusrühma (affiliate) tegutsemisele Qilini RaaS-platvormi (lunavara-teenusena) katuse all.

NCC Groupi 2026. aasta teise kvartali raporti kohaselt oli Qilin aktiivseim ohurühmitus, mille arvele langes 14% kõigist rünnakutest. Peale GlobalProtecti on rühmitus ära kasutanud ka turvaauke Fortineti FortiGate’is, Citrix NetScalaris ja Check Pointi kaugjuurdepääsu VPN-is. Check Point hoiatas juunis rünnakute eest VPN-ide vastu, mis kasutavad endiselt aegunud IKEv1 protokolli. Citrix avaldas juulis paigad NetScaleri seadmete CitrixBleed’i-sarnase haavatavuse vastu. Juunis paljastas Fortibleed’i kampaania 75 000 FortiGate’i tulemüüri kompromiteeritud kasutajaandmete kaudu.

Qilin ei ole erandlik juhtum: The Gentlemen (2. koht, 238 ohvrit 2026. aasta teises kvartalis) eelistab tungida sisse tulemüüride ja VPN-ide, eriti FortiGate’i ja Cisco toodete kaudu. Akira (4. koht, 127 ohvrit) ekspluateerib VPN-i haavatavusi ja kuritarvitab õiguspäraseid kasutajaandmeid, peamiselt Ivanti, Cisco ja Fortineti seadmetel.

Võrgu äärealade turvaseadmed muutuvad ettevõtete jaoks üha suuremaks turvariskiks. Nullpäeva-haavatavuste ärakasutamise järsk kasv näitab, et paljud neist turvaaukudest on põhimõttelised ja väldi tavad. Turvaauke kasutavad aktiivselt ära nii juhuslikud häkkerid, lunavara-teenuse operaatorid kui ka riiklikult toetatud APT-rühmitused.

VPN-id on ründajatele atraktiivsed, kuna need pakuvad otsest juurdepääsu ettevõtte võrgule. Sisse saab tungida parandamata turvaaukude, varastatud kasutajaandmete või nõrga autentimise kaudu. Äärevõrguseadmete kaudu toimuv rünnak lühendab oluliselt avastamisakent – turvameeskondadel jääb sageli väga vähe aega tootjate paikade paigaldamiseks, enne kui ärakasutamine algab.


Allikas: www.csoonline.com · Avaldatud 24. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.

Share on: