Tin tặc sử dụng ransomware Qilin khai thác lỗ hổng xác thực trên PAN-OS
Các nhóm tấn công ransomware Qilin đang lợi dụng lỗ hổng bảo mật nghiêm trọng trên PAN-OS để xâm nhập trái phép vào hệ thống doanh nghiệp thông qua VPN.
Các chuyên gia an ninh mạng tại Arctic Wolf Labs vừa phát hiện một chiến dịch tấn công ransomware nguy hiểm, trong đó tội phạm mạng sử dụng lỗ hổng bảo mật trên các thiết bị của Palo Alto Networks (PAN-OS) làm bàn đạp để xâm nhập vào môi trường của nạn nhân.
Lỗ hổng được nhắc đến là CVE-2026-0257 (điểm CVSS 7.8), một lỗi nghiêm trọng cho phép bypass xác thực trên các thành phần cổng (gateway) và portal của phần mềm PAN-OS. Khi cấu hình xác thực ghi đè (authentication override) được kích hoạt với các thiết lập chứng chỉ cụ thể, kẻ tấn công từ xa có thể dễ dàng thiết lập phiên VPN mà không cần thông tin đăng nhập hợp lệ.
Phương thức tấn công tinh vi
Theo báo cáo, các nhóm tội phạm sử dụng ransomware Qilin (trước đây được biết đến với tên gọi Agenda) đã khai thác lỗ hổng này để giành quyền truy cập ban đầu. Sau khi vượt qua lớp xác thực, chúng tiến hành leo thang đặc quyền, thu thập thông tin đăng nhập và di chuyển ngang (lateral movement) trong mạng nội bộ thông qua các chia sẻ quản trị (administrative shares) trên Windows.
Một điểm đáng chú ý trong quy trình tấn công là sự nhất quán trong các bước thực hiện:
- Lưu trữ mã độc tại thư mục
C:\PerfLogs\. - Sử dụng công cụ
PsExecđể thực thi lệnh từ xa. - Vô hiệu hóa Microsoft Defender Real-Time Protection và xóa sạch nhật ký sự kiện (event logs) để tránh bị phát hiện.
- Sử dụng các mẫu registry lạ để duy trì sự hiện diện (persistence) trong hệ thống.
Sự đa dạng trong chiến thuật hậu khai thác
Mặc dù có chung phương thức xâm nhập ban đầu, nhưng các hành động tiếp theo của kẻ tấn công lại rất khác biệt tùy theo từng nạn nhân. Điều này cho thấy mô hình Ransomware-as-a-Service (RaaS) của Qilin đang được vận hành bởi nhiều nhóm cộng tác viên (affiliates) khác nhau. Một số vụ tấn công tập trung vào việc mã hóa dữ liệu quy mô lớn, trong khi số khác lại kết hợp tống tiền kép (double-extortion), đánh cắp dữ liệu và đẩy lên các dịch vụ lưu trữ đám mây như MEGA hoặc Proton Drive trước khi tiến hành mã hóa.
Các nhà nghiên cứu cảnh báo rằng sự linh hoạt trong phương pháp hậu khai thác—từ việc sử dụng các công cụ điều khiển từ xa như AnyDesk, Ngrok cho đến các kỹ thuật trích xuất dữ liệu chuyên dụng—khiến cho việc phòng thủ trở nên phức tạp hơn. Doanh nghiệp sử dụng các thiết bị Palo Alto Networks được khuyến cáo kiểm tra và áp dụng các bản vá bảo mật mới nhất để ngăn chặn nguy cơ bị khai thác từ lỗ hổng này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.