لوگو
امروز

باج‌افزار Qilin

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Arctic Wolf Labs اعلام کرده‌اند که گروه Qilin Ransomware (معروف به Agenda) در چندین حمله طی ژوئن ۲۰۲۶ از یک آسیب‌پذیری اصلاح‌شده در Palo Alto Networks PAN-OS GlobalProtect برای دسترسی اولیه به شبکه قربانیان استفاده کرده است. این آسیب‌پذیری با شناسه CVE-2026-0257 یک نقص Authentication Bypass با شدت بالا (CVSS 7.8) است که در شرایط خاص، به مهاجم بدون داشتن اعتبارنامه معتبر اجازه می‌دهد یک نشست VPN غیرمجاز ایجاد کند. پس از ورود اولیه، مهاجمان با استفاده از دسترسی VPN، اقدام به سرقت اعتبارنامه‌ها، حرکت جانبی در شبکه، پاک‌سازی لاگ‌ها، غیرفعال‌سازی ابزارهای امنیتی و اجرای Payload باج‌افزار Qilin کرده‌اند. برخی حملات تنها با رمزگذاری سریع داده‌ها پایان یافته‌اند، در حالی که برخی دیگر شامل سرقت داده و اخاذی دوگانه (Double Extortion) بوده‌اند.

 

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
دوشنبه ۰۵ مرداد ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
Qilin Ransomware Group
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

Windows Enterprise

جوامع هدف

کارکنان بخش‌های مالی و عملیاتیشرکت‌های بزرگسازمان‌های دولتیسازمان‌هاکاربران بانکی

انواع تهدید

Ransomware-as-a-Service (RaaS)Data Extortion Malware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌ها:
 رمزگذاری فایل‌ها

 سرقت داده قبل از رمزگذاری

 اخاذی دو مرحله‌ای: 1- تهدید به انتشار داده‌ها و 2-درخواست پرداخت برای بازگردانی

 حذف آثار فعالیت

 توقف سرویس‌های امنیتی

 گسترش در شبکه

 فعالیت‌های پس از نفوذ (Post Exploitation):

مهاجمان مشاهده‌شده:

 اجرای جانبی: PsExec و Administrative Shares

 سرقت اعتبارنامه: Credential Harvesting و دسترسی به حساب‌های مدیریتی

 کاهش قابلیت شناسایی: پاک‌سازی Event Log و غیرفعال‌سازی Microsoft Defender Real-Time Protection

 آماده‌سازی Payload: استقرار فایل‌های باج‌افزار در مسیر \C:\PerfLogs

روش انتشار

اطلاعاتی ثبت نشده است.

میزان تاثیرگذاری

در صورت موفقیت حمله:  

 رمزگذاری گسترده سیستم‌ها

 سرقت اطلاعات محرمانه

 تصاحب حساب‌های مدیریتی

 حرکت جانبی در شبکه

 خسارت مالی مستقیم

 انتشار اطلاعات سازمانی

مکانیزم پایداری

روش‌های مشاهده‌شده:

 ایجاد دسترسی VPN غیرمجاز

 استفاده از حساب‌های معتبر سرقت‌شده

 Registry Persistence

 ابزارهای Remote Access

برخی نمونه‌ها از الگوی Registry غیرمعمول شامل: * + شش کاراکتر تصادفی برای ماندگاری استفاده کرده‌اند.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 نصب Patch مربوط به CVE-2026-0257

 بررسی نشست‌های غیرعادی GlobalProtect VPN

 غیرفعال کردن Authentication Override در صورت عدم نیاز

 بررسی کاربران VPN جدید یا ناشناس

 بررسی اجرای PsExec و Administrative Shareها

اقدامات راهبردی

 استفاده از: EDR/XDR // NDR // SIEM

 Threat Hunting برای: Qilin / CVE-2026-0257 / PsExec Abuse / VPN Intrusion / Ransomware Staging

 اجرای MFA برای VPN

 محدودسازی دسترسی‌های مدیریتی

 تهیه Offline / Immutable :Backup / تست‌شده

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها