事件概述
2026年7月21日,Arctic Wolf Labs发布调查报告,确认Qilin勒索软件团伙正在利用CVE-2026-0257(Palo Alto Networks PAN-OS GlobalProtect认证绕过漏洞)作为初始入侵向量。该团伙在2026年6月期间实施了多起入侵,所有案件均追溯到同一漏洞利用。
技术细节
漏洞利用条件
CVE-2026-0257(CVSS 7.8)在以下配置组合下可被利用:
- GlobalProtect门户/网关启用认证覆盖cookie
- 存在特定的SSL证书配置
攻击者可伪造有效的VPN会话cookie,无需任何有效凭证即可建立GlobalProtect会话,从网络角度看与合法远程访问连接完全一致。
受影响版本
- PAN-OS 10.2(补丁前版本)
- PAN-OS 11.1(补丁前版本)
- PAN-OS 11.2(补丁前版本)
- PAN-OS 12.1(补丁前版本)
- 部分Prisma Access版本
攻击链分析
Arctic Wolf观察到两种攻击模式:
模式一:快速加密
- 最短驻留时间
- 直接横向移动至域控制器
- 凭据窃取后快速部署勒索软件
- 从初始VPN会话到加密:仅需数小时
模式二:双重勒索
- 长期网络侦察
- 大规模凭据收集
- 通过Rclone将数据暂存至MEGA云存储
- 加密后威胁公开窃取数据
持久化与工具
- 注册表Run键:使用6个随机小写字母的命名模式(如*abcdef)
- 远程工具:AnyDesk、Ngrok、LogMeIn
- 凭据窃取:rundll32.exe comsvcs.dll MiniDump(伪装为.odt文件)
- AD数据库提取:ntdsutil.exe
- 勒索软件暂存:C:\\PerfLogs\\win.exe
影响评估
| 指标 | 详情 |
|---|---|
| CVSS评分 | 7.8(High) |
| CISA KEV | 2026年5月29日纳入 |
| 活跃利用 | 已确认(Rapid7自5月17日观测) |
| 攻击团伙 | Qilin(又名Agenda)RaaS |
修复建议
- 立即补丁:应用2026年7月PAN-OS补丁版本
- 禁用认证覆盖cookie:如48小时内无法补丁,作为临时缓解措施
- 终止活跃会话:强制注销所有GlobalProtect用户,撤销现有认证会话
- 轮换凭据:重置所有域凭据、服务账户密码、KRBTGT账户
- 监控Rclone:检查服务器和域控制器上是否存在Rclone
- 阻断MEGA:在边界阻断MEGA云存储出站流量