Kritična ranljivost Palo Alto VPN-ja v rokah izsiljevalske skupine Qilin

Izsiljevalska skupina Qilin je začela aktivno izkoriščati kritično varnostno ranljivost v rešitvi Palo Alto Networks GlobalProtect VPN, kar je potrdilo podjetje za kibernetsko varnost Arctic Wolf. Ranljivost napadalcem omogoča obhod avtentikacije in nepooblaščen dostop do omrežij žrtev brez veljavnih poverilnic.

Ranljivost, ki prizadene komponento PAN-OS – operacijski sistem, na katerem temeljijo požarni zidovi in VPN rešitve Palo Alto Networks – je bila ocenjena kot kritična. Napadalci iz skupine Qilin jo izkoriščajo kot začetno vstopno točko v ciljana omrežja, nato pa izvajajo lateralno gibanje, krajo podatkov in na koncu namestitev izsiljevalske programske opreme.

Skupina Qilin, ki deluje po modelu Ransomware-as-a-Service (RaaS), je v zadnjem letu postala ena bolj aktivnih akterjev na področju kibernetskega kriminala. Znana je po dvojni izsiljevalski taktiki, kjer poleg šifriranja podatkov ukradene informacije tudi javno objavi, če žrtev ne plača odkupnine. Njihova nova kampanja, ki temelji na izkoriščanju ranljivosti GlobalProtect, kaže na vse večjo sofisticiranost napadov, saj skupini ni več potrebna socialna inženiring ali phishing za pridobitev začetnega dostopa.

IT ekipam in varnostnim inženirjem priporočamo takojšnje ukrepanje. Palo Alto Networks je izdal varnostne popravke, ki jih je nujno namestiti čim prej. Organizacije, ki še niso posodobile svojih PAN-OS naprav, so neposredno izpostavljene tveganju kompromitacije. Preveriti je treba tudi dnevnike dostopa do GlobalProtect portalov in iskati anomalije, ki bi kazale na morebitni pretekli vdor.

Kot dodatni zaščitni ukrepi se priporočajo: omejitev dostopa do upravljalnih vmesnikov VPN koncentratorjev izključno na zaupanja vredne IP naslove, implementacija večfaktorske avtentikacije tam, kjer to tehnologija dopušča, ter okrepljen nadzor omrežnega prometa z orodji za zaznavanje in odzivanje na grožnje (EDR/NDR). Organizacije, ki sumijo na kompromitacijo, naj nemudoma aktivirajo načrt odzivanja na incidente in po potrebi vključijo zunanje strokovnjake za forenzično analizo.

Ta incident še enkrat poudarja pomen pravočasnega upravljanja ranljivosti in proaktivnega varnostnega nadzora, še posebej za perimetralne naprave, kot so VPN prehodi, ki so neposredno izpostavljeni internetu in predstavljajo privlačno tarčo za napredne akterje groženj.


Vir: https://www.bleepingcomputer.com/news/security/critical-globalprotect-vpn-bug-now-exploited-in-ransomware-attacks/
Originalna objava: 2026-07-21
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.

Deli z drugimi:

Leave a Reply