- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Было замечено, что злоумышленники использовали уже исправленную уязвимость высокой степени опасности в Palo Alto Networks PAN-OS в качестве точки входа для развертывания Для просмотра ссылки Войди
Компания Arctic Wolf Labs сообщила о расследовании нескольких случаев вторжения в июне 2026 года, которые начались с эксплуатации уязвимости Для просмотра ссылки Войди
Успешная эксплуатация этой уязвимости позволяет неаутентифицированным удаленным злоумышленникам обходить аутентификацию и устанавливать VPN-соединения без действительных учетных данных, если включены cookie-файлы для переопределения аутентификации с определенными конфигурациями сертификатов.
Методы постэксплуатации различались в зависимости от типа вторжения: от быстрых операций только с шифрованием до полного двойного вымогательства, что, возможно, указывает на наличие нескольких филиалов, работающих под эгидой сервиса вымогательства Qilin (RaaS)», — Для просмотра ссылки Войди
«Несмотря на различия в методах работы, злоумышленники продемонстрировали последовательные оперативные схемы: размещение программы-вымогателя в папке C:\PerfLogs\, использование PsExec для выполнения атак через административные ресурсы, развертывание защищенных паролем программ-вымогателей и внедрение комплексных процедур очистки журналов».

Было установлено, что злоумышленники используют эту уязвимость для получения авторизованного доступа к сетям жертв путем установления SSL VPN-сессий, а затем усиливают свои атаки, чтобы облегчить сбор учетных данных и перемещение по административным ресурсам Windows через скомпрометированные административные учетные записи.
Для этой деятельности также характерно, что злоумышленники предпринимают преднамеренные шаги по очистке журналов событий и отключению защиты Microsoft Defender в режиме реального времени перед запуском вредоносной программы-вымогателя, чтобы минимизировать вероятность обнаружения и избежать оставления улик.
Несмотря на сходство в путях развертывания программ-вымогателей, выполнении с помощью PsExec и необычном способе сохранения активности в реестре Windows (а именно, звездочка, за которой следуют шесть случайных строчных букв), последующие атаки различались у разных жертв.
Это включало в себя всё: от корпоративного шифрования без утечки данных и масштабной разведки с помощью инструментов удалённого доступа, таких как AnyDesk, Ngrok или LogMeIn, до крупномасштабной кражи учётных данных и случаев утечки данных в облачный сервис MEGA перед развертыванием программ-вымогателей с использованием Rclone, Proton Drive и FileZilla.
«Эта изменчивость соответствует моделям RaaS, в которых несколько аффилированных компаний могут использовать общую инфраструктуру первоначального доступа и инструменты для работы с программами-вымогателями, применяя при этом свои собственные предпочтительные методы после эксплуатации», — заявили в Arctic Wolf.
Для просмотра ссылки Войди