CVE-2026-0257: die Schwachstelle, die das VPN in einen RaaS Ransomware Vektor führte von Qilin

Autor: Veröffentlicht 4 min de lectura 165 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Im Juni 2026 dokumentierten Forscher von Arctic Wolf Labs eine Reihe von Intrusionen, die einen gemeinsamen Einstiegspunkt hatten: die Ausbeutung CVE-2026-0257, eine Authentifizierungslücke in PAN-OS mit CVSS-Score von 7.8, die es erlaubt, Kontrollen zu vermeiden und SSL VPN-Sitzungen ohne gültige Anmeldeinformationen zu erstellen, wenn bestimmte Authentifizierungs-Stornierungs-Cookies aktiv waren und die Zertifikatskonfiguration gefährdet war.

Am relevantesten ist nicht nur die erste Explosion, sondern die wiederkehrende Formel, die die Angreifer folgten: Fernzugriff über das kompromittierte VPN, Klettern und seitliche Bewegung durch administrative Konten und gemeinsame Ressourcen von Windows, und schließlich Bereitstellungen von Ransomware unter dem Dach der Gruppe bekannt als Qilin (auch als Agenda bezeichnet). Arctic Wolf beschreibt Variationen in der Nachbenutzungsphase: von einer schnellen Verschlüsselung ohne Datendiebstahl bis hin zu doppelten Erpressungsoperationen, die vor der Exfiltration zu Cloud-Diensten wie MEGA mit Werkzeugen wie Rclone, Proton Drive und FileZilla enthalten.

CVE-2026-0257: die Schwachstelle, die das VPN in einen RaaS Ransomware Vektor führte von Qilin
Bild generiert mit IA.

Es gibt wiederholte Betriebszeichen, die als praktische Indikatoren für die Erkennung dienen: Vorhandensein von Binaren oder Nutzlasten in C:\ PerfLogs\, Verwendung von PsExec zur lateralen Ausführung durch administrative Anteile, Anzeige von passwortgeschützten ausführbaren und systematischen Log-Erstellungsroutinen und Deaktivierung von Microsoft Defender Echtzeit-Schutz. Eine Signatur ungewöhnlicher Beharrlichkeit wurde auch im Windows-Register beobachtet, bestehend aus einem Eintrag mit einem Sternchen, gefolgt von sechs zufälligen winzigen Buchstaben.

Das von Arctic Wolf beschriebene Muster entspricht einem RaaS-Modell (ransomware-as-a-Service): mehrere Teilnehmer Sie können die erste Zugangsinfrastruktur und gemeinsame Werkzeuge wiederverwenden, aber unterschiedliche Post-Betriebstechniken entsprechend ihrer Präferenz oder ihres Fachwissens anwenden. Dies erschwert rasche Kräfte und erhöht die Wahrscheinlichkeit, dass gefährdete Organisationen unterschiedliche Wirkungsstufen haben, auch wenn die Ursache die gleiche ist.

Die Implikationen für Sicherheitsausrüstung sind klar: Grenzgeräte wie Firewalls und VPN-Portale sind nicht mehr nur "Perimeter"; sie sind kritische Vertrauenspunkte, deren Betrieb große interne Bewegungen ermöglicht. Update und Härter Diese Systeme sind eine Priorität, sowie eine Überprüfung von Konfigurationen, die Stornierung Cookies oder schlecht konfigurierte Zertifikate ermöglichen.

Wenn Ihre Organisation PAN-OS oder SSL VPN-Gateways verwendet, ist die sofortige Empfehlung, den offiziellen Patch und die Minderung des Lieferanten anzuwenden, atypische VPN-Sitzungen zu überprüfen und Beweise für die Authentifizierung ohne Anmeldeinformationen zu suchen. Gleichzeitig überprüfen Sie die Verwendung von administrativen Konten, ermöglichen MFA für VPN-Zugriff und Privilegien, und sicher Netzwerk, um die Fähigkeit von Angreifern, kritische Ressourcen von einer einzigen Sitzung zu erreichen. Weitere technische Informationen und Sicherheitshinweise des Herstellers finden Sie im Sicherheitsportal Palo Alto Networks und in der Antwortanalyse auf Vorfälle wie Arctic Wolf: https: / / sicherheit.paloaltonetworks.com / und https: / / arcticwolf.com / Blog /. Für den Kontext der in der Natur ausgenutzten Schwachstellen siehe CISA-Katalog: https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog.

CVE-2026-0257: die Schwachstelle, die das VPN in einen RaaS Ransomware Vektor führte von Qilin
Bild generiert mit IA.

In Erkennung und Antwort suchen Sie sofort nach Prozessen und Ereignissen, die auf die Verwendung von PsExec, die Erstellung von anormalen Prozessen (Ereignisse 4688 / 4634 / 4624 unter Windows), das Löschen oder Entleeren von Login, Deaktivierung von Verteidigung in Echtzeit, und Aktivität von Remote-Tools wie AnyDesk, Ngrok oder LogMeIn. Überwachen Sie die Entstehung von Rclone-bezogenen Prozessen oder Transfers zu Domains / Hosts, die mit Cloud-Speicherservices verbunden sind. Das Vorhandensein von Dateien in C:\ PerfLogs oder Logeinträgen mit dem beschriebenen Muster sollte den Alarmpegel erhöhen.

Wenn Sie das Engagement erkennen, die betroffenen Systeme isolieren, Bilder und Protokolle vor jeder Abschaltung bewahren, privilegierte Kontoinformationen von einer sauberen Konsole ändern und einen Antwortplan einleiten, der eine forensische Analyse und gegebenenfalls eine Benachrichtigung an externe Antwortbehörden und Anbieter beinhaltet. Langfristig Mindestprivileg-Prinzipien, Netzwerksegmentierung, zentralisierte Datensätze mit sicherer Retention, robuste EDR mit proaktiver Sperrfähigkeit und Offline- oder unveränderlichen Backups, um den Einfluss der Massenverschlüsselung zu reduzieren.

Dieser Vorfall erinnert daran, dass die Sicherheit der kritischen Infrastruktur sowohl von diligen Patches als auch kompensatorischen Kontrollen, proaktiven Erkennungs- und Betriebssicherheitspraktiken abhängt. Die Konvergenz einer ausbezahlbaren Schwachstelle in einer aktiven RaaS-Netzwerkanwendung und einem Ökosystem erfordert Sicherheitsteams, um technische Korrektur, spezifische Überwachung und Antwortvorbereitung zu kombinieren, um sowohl Erstzugriffs- als auch Folgeangriffsvarianten abzumildern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.