باجافزار Qilin
متن گزارش
محققان Arctic Wolf Labs اعلام کردهاند که گروه Qilin Ransomware (معروف به Agenda) در چندین حمله طی ژوئن ۲۰۲۶ از یک آسیبپذیری اصلاحشده در Palo Alto Networks PAN-OS GlobalProtect برای دسترسی اولیه به شبکه قربانیان استفاده کرده است. این آسیبپذیری با شناسه CVE-2026-0257 یک نقص Authentication Bypass با شدت بالا (CVSS 7.8) است که در شرایط خاص، به مهاجم بدون داشتن اعتبارنامه معتبر اجازه میدهد یک نشست VPN غیرمجاز ایجاد کند. پس از ورود اولیه، مهاجمان با استفاده از دسترسی VPN، اقدام به سرقت اعتبارنامهها، حرکت جانبی در شبکه، پاکسازی لاگها، غیرفعالسازی ابزارهای امنیتی و اجرای Payload باجافزار Qilin کردهاند. برخی حملات تنها با رمزگذاری سریع دادهها پایان یافتهاند، در حالی که برخی دیگر شامل سرقت داده و اخاذی دوگانه (Double Extortion) بودهاند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتها:
رمزگذاری فایلها
سرقت داده قبل از رمزگذاری
اخاذی دو مرحلهای: 1- تهدید به انتشار دادهها و 2-درخواست پرداخت برای بازگردانی
حذف آثار فعالیت
توقف سرویسهای امنیتی
گسترش در شبکه
فعالیتهای پس از نفوذ (Post Exploitation):
مهاجمان مشاهدهشده:
اجرای جانبی: PsExec و Administrative Shares
سرقت اعتبارنامه: Credential Harvesting و دسترسی به حسابهای مدیریتی
کاهش قابلیت شناسایی: پاکسازی Event Log و غیرفعالسازی Microsoft Defender Real-Time Protection
آمادهسازی Payload: استقرار فایلهای باجافزار در مسیر \C:\PerfLogs
روش انتشار
اطلاعاتی ثبت نشده است.
میزان تاثیرگذاری
در صورت موفقیت حمله:
رمزگذاری گسترده سیستمها
سرقت اطلاعات محرمانه
تصاحب حسابهای مدیریتی
حرکت جانبی در شبکه
خسارت مالی مستقیم
انتشار اطلاعات سازمانی
مکانیزم پایداری
روشهای مشاهدهشده:
ایجاد دسترسی VPN غیرمجاز
استفاده از حسابهای معتبر سرقتشده
Registry Persistence
ابزارهای Remote Access
برخی نمونهها از الگوی Registry غیرمعمول شامل: * + شش کاراکتر تصادفی برای ماندگاری استفاده کردهاند.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
نصب Patch مربوط به CVE-2026-0257
بررسی نشستهای غیرعادی GlobalProtect VPN
غیرفعال کردن Authentication Override در صورت عدم نیاز
بررسی کاربران VPN جدید یا ناشناس
بررسی اجرای PsExec و Administrative Shareها
اقدامات راهبردی
استفاده از: EDR/XDR // NDR // SIEM
Threat Hunting برای: Qilin / CVE-2026-0257 / PsExec Abuse / VPN Intrusion / Ransomware Staging
اجرای MFA برای VPN
محدودسازی دسترسیهای مدیریتی
تهیه Offline / Immutable :Backup / تستشده
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
