Qilin-ransomware gebruikt VPN-lek in Palo Alto Networks als toegangspoort

CVE-2026-0257 laat aanvallers zonder inloggegevens VPN-sessies opzetten. Arctic Wolf zag in juni meerdere Qilin-inbraken die op precies deze manier begonnen.

Onderzoekers van Arctic Wolf Labs hebben meerdere ransomware-aanvallen van de Qilin-groep herleid tot één gemeenschappelijke ingang: een kwetsbaarheid in de portal- en gateway-componenten van Palo Alto Networks PAN-OS. Het lek, CVE-2026-0257, kreeg een cvss-score van 7,8.

Het probleem laat een niet-geauthenticeerde aanvaller op afstand authenticatie omzeilen en zelf een VPN-sessie opzetten — zonder geldige inloggegevens — wanneer bepaalde authenticatie-overschrijvingscookies in combinatie met specifieke certificaatconfiguraties actief staan. Simpel gezegd: de voordeur van het VPN staat open voor wie de juiste truc kent.

Arctic Wolf identificeerde meerdere inbraken in juni waarbij dit lek exact zo werd gebruikt als startpunt, gevolgd door de inzet van Qilin-ransomware. Het patroon daarna is opvallend consistent: aanvallers zetten hun ransomware klaar in C:\PerfLogs\, gebruiken PsExec om zich lateraal door het netwerk te bewegen, wissen logbestanden en schakelen Microsoft Defender uit vlak vóór ze de payload uitvoeren. Gestolen data wordt afgevoerd via clouddiensten als MEGA en Proton Drive.

De uitvoering verschilt wel per aanval — van snelle encryptie-only-operaties tot volledige dubbele afpersing met dreiging tot publicatie. Dat wijst erop dat meerdere affiliates onder de Qilin ransomware-as-a-service-paraplu opereren, elk met hun eigen stijl, maar met hetzelfde beginpunt.

Het lek is inmiddels gepatcht. Organisaties die Palo Alto Networks-VPN-infrastructuur gebruiken, controleren best of de update is geïnstalleerd én of de risicovolle combinatie van authenticatie-overschrijvingscookies en specifieke certificaatconfiguraties ergens nog actief staat — want die instelling was hier de daadwerkelijke sleutel tot misbruik, niet alleen de software-versie.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.