严重的 Palo Alto VPN 漏洞现已被 Qilin 勒索软件团伙利用
导语:Palo Alto Networks PAN-OS GlobalProtect 中一个严重的身份验证绕过漏洞(CVE-2026-0257)已不再只是理论风险。网络安全公司 Arctic Wolf 最新调查显示,多个 Qilin 勒索软件附属团伙正活跃地利用该漏洞,对未打补丁的防火墙设备发起攻击,并实施从快速加密到完整双重勒索等多种操作。
根据网络安全公司 Arctic Wolf 的报告,Qilin 勒索软件团伙正在利用一个严重的 PAN-OS GlobalProtect 身份验证绕过漏洞来入侵受害者的网络。该漏洞允许攻击者在未经授权的情况下建立 VPN 连接,绕过目标设备的安全限制。
Palo Alto Networks 已于 5 月 13 日修复了该漏洞(编号 CVE-2026-0257),并警告称攻击者已经开始利用该漏洞入侵企业网络。此前,Rapid7 报告称,自 5 月 17 日起,已经观察到该漏洞被用于针对大量客户的攻击活动。Palo Alto Networks 当时指出:"Palo Alto Networks PAN-OS 软件的 GlobalProtect 门户和网关允许攻击者绕过安全限制,建立未经授权的 VPN 连接。我们已注意到,在未打补丁且未应用缓解措施的 PAN-OS 设备上,存在有限的漏洞利用尝试。"
美国网络安全和基础设施安全局(CISA)也已于 5 月 29 日将该漏洞添加至其已知被利用漏洞(KEV)目录,并命令联邦机构在三天内完成对其 GlobalProtect VPN 实例的安全加固。
本周一,Arctic Wolf Labs 披露,他们已经观察到多个案例,威胁行为者利用 CVE-2026-0257 发起攻击,并最终导致域范围内被 Qilin 勒索软件加密。Arctic Wolf 在调查这些事件过程中收集的证据表明,多个 Qilin 附属团伙正在积极利用该漏洞来入侵目标网络。

Arctic Wolf 表示:"我们在 2026 年 6 月期间调查了多起独立的入侵事件,最终均部署了 Qilin 勒索软件,而这些入侵全部源于针对 Palo Alto Networks 防火墙设备的 CVE-2026-0257 漏洞利用。"该公司补充道:"入侵后的操作手法因事件而异,从快速的仅加密攻击到完整的双重勒索,表明可能存在多个在 Qilin 勒索软件即服务(RaaS)伞下运营的附属团伙。"
Arctic Wolf Labs 以中等置信度评估称,利用 CVE-2026-0257 并最终部署 Qilin 勒索软件的入侵行为可能仍在持续。这一评估基于其观察到的大量扫描活动,以及 RaaS 模式倾向于在多个附属团伙间分发成功利用代码的固有特征。
CISA 本周一也正式将该漏洞标记为在勒索软件攻击中被利用,进一步印证了 Arctic Wolf 此前的报告。当前,互联网络威胁监测机构 Shadowserver 正在追踪超过 167,000 个暴露在互联网上的 GlobalProtect VPN 实例,而 Shodan 则发现了超过 172,000 个具有 GlobalProtect 指纹的 IP 地址。不过,目前尚不清楚其中有多少是蜜罐,或有多少已经针对 CVE-2026-0257 攻击打上了补丁。
来源信息
来源:BleepingComputer
作者:Sergiu Gatlan

