Qilin勒索软件利用CVE-2026-0257攻击Palo Alto GlobalProtect VPN

事件概述

2026年7月21日,Arctic Wolf Labs发布调查报告,确认Qilin勒索软件团伙正在利用CVE-2026-0257(Palo Alto Networks PAN-OS GlobalProtect认证绕过漏洞)作为初始入侵向量。该团伙在2026年6月期间实施了多起入侵,所有案件均追溯到同一漏洞利用。

技术细节

漏洞利用条件

CVE-2026-0257(CVSS 7.8)在以下配置组合下可被利用:

  • GlobalProtect门户/网关启用认证覆盖cookie
  • 存在特定的SSL证书配置

攻击者可伪造有效的VPN会话cookie,无需任何有效凭证即可建立GlobalProtect会话,从网络角度看与合法远程访问连接完全一致。

受影响版本

  • PAN-OS 10.2(补丁前版本)
  • PAN-OS 11.1(补丁前版本)
  • PAN-OS 11.2(补丁前版本)
  • PAN-OS 12.1(补丁前版本)
  • 部分Prisma Access版本

攻击链分析

Arctic Wolf观察到两种攻击模式:

模式一:快速加密

  • 最短驻留时间
  • 直接横向移动至域控制器
  • 凭据窃取后快速部署勒索软件
  • 从初始VPN会话到加密:仅需数小时

模式二:双重勒索

  • 长期网络侦察
  • 大规模凭据收集
  • 通过Rclone将数据暂存至MEGA云存储
  • 加密后威胁公开窃取数据

持久化与工具

  • 注册表Run键:使用6个随机小写字母的命名模式(如*abcdef)
  • 远程工具:AnyDesk、Ngrok、LogMeIn
  • 凭据窃取:rundll32.exe comsvcs.dll MiniDump(伪装为.odt文件)
  • AD数据库提取:ntdsutil.exe
  • 勒索软件暂存:C:\\PerfLogs\\win.exe

影响评估

指标 详情
CVSS评分 7.8(High)
CISA KEV 2026年5月29日纳入
活跃利用 已确认(Rapid7自5月17日观测)
攻击团伙 Qilin(又名Agenda)RaaS

修复建议

  1. 立即补丁:应用2026年7月PAN-OS补丁版本
  2. 禁用认证覆盖cookie:如48小时内无法补丁,作为临时缓解措施
  3. 终止活跃会话:强制注销所有GlobalProtect用户,撤销现有认证会话
  4. 轮换凭据:重置所有域凭据、服务账户密码、KRBTGT账户
  5. 监控Rclone:检查服务器和域控制器上是否存在Rclone
  6. 阻断MEGA:在边界阻断MEGA云存储出站流量

参考来源