Краткое резюме
Группировка Qilin использует уязвимость обхода аутентификации в PAN-OS GlobalProtect для несанкционированного доступа к корпоративным сетям. Это знаменует смену тактики: вместо фишинга и атак на цепочки поставок — прямая эксплуатация VPN. Уязвимость позволяет неавторизованным злоумышленникам обходить проверку логина и получать постоянный доступ, превращая периметровую защиту в туннель для атак.
Для красных команд это демонстрирует реальность: VPN-устройства остаются приоритетными целями, так как дают мгновенный доступ к сети без необходимости латерального перемещения. Синим командам следует рассматривать любой непатченный PAN-OS как скомпрометированный.
Анализ вектора атаки
Обход аутентификации GlobalProtect соответствует технике MITRE ATT&CK T1190 (Exploit Public-Facing Application). Цепочка атаки выглядит так:
- Начальный доступ: злоумышленник отправляет вредоносный запрос к непатченному порталу GlobalProtect.
- Обход аутентификации: сформированный запрос обходит проверку логина.
- Установка сессии: VPN-туннель создаётся без учётных данных.
- Доступ к сети: полный доступ к внутренней сети из контекста скомпрометированного VPN.
- Латеральное перемещение: стандартные действия по разведке и перемещению.
Ключевое отличие — атака исключает «человеческий фактор». В отличие от социальной инженерии, операторам Qilin не нужно взаимодействие с пользователем. Уязвимость кроется в самом механизме аутентификации: GlobalProtect принимает некорректно проверенные запросы и выдаёт доступ к VPN.
Технические детали
GlobalProtect использует модель аутентификации «вызов-ответ». Уязвимость заключается в том, как система проверяет предварительные запросы. Фундаментальная ошибка:
Нормальный поток аутентификации:
Запрос клиента -> Вызов сервера -> Ответ клиента (с учётными данными) -> Токен сессии
Уязвимый поток:
Сформированный запрос -> Искажённый ответ на вызов -> Сервер принимает невалидный токен -> Доступ к VPN
Операторы отправляют специально сформированные HTTP/HTTPS-запросы к порталу GlobalProtect (обычно https://<appliance>/global-protect/login.esp) с параметрами, которые запускают код, пропускающий проверку учётных данных. Логика аутентификации реализована с ошибкой — примерно так:
if (auth_token_present) { grant_access() } else if (bypass_parameter_set) { grant_access() // ОШИБКА: должно быть deny_access() }Телеметрия Arctic Wolf показывает, что Qilin использует автоматические сканеры для поиска уязвимых версий PAN-OS и развёртывания эксплойтов в течение нескольких минут. Атака эффективна, потому что:
- Она не зависит от версии для уязвимых сборок.
- Не создаёт артефактов после эксплуатации.
- VPN-доступ выглядит легитимным в журналах, если аудит настроен неправильно.
- Операторы получают немедленный доступ к сети без необходимости латерального перемещения.
Стратегии обнаружения
Успешная эксплуатация оставляет минимум криминалистических следов. Стратегия обнаружения должна фокусироваться на поведенческих аномалиях:
Индикаторы в журналах:
- HTTP 200 от портала GlobalProtect от источников без соответствующих учётных данных (журналы аутентификации показывают сбой, журналы брандмауэра — успешный доступ).
- Установка VPN-сессии с немедленной разведкой (nmap, SMB-перечисление, LDAP-запросы).
- Множественные неудачные попытки входа с последующим успешным созданием сессии.
- Запросы к порталу GlobalProtect с искажёнными или отсутствующими ожидаемыми заголовками.
- VPN-подключения с IP, не привязанных к пользователям организации.
Сетевое поведенческое обнаружение:
- Мониторинг массового перечисления файлов в сетевых общих папках сразу после VPN-подключения.
- Отслеживание передачи учётных данных в открытом виде (NTLM, обычный текст) из VPN-сегментов.
- Оповещение об активности Active Directory из недавно установленных VPN-сессий.
- Обнаружение паттернов латерального перемещения, нехарактерных для легитимных удалённых работников.
Необходимые источники журналов:
- Syslog PAN-OS с включённым журналированием событий аутентификации.
- Журналы клиента GlobalProtect на конечных точках.
- Журналы аутентификации брандмауэра (не только журналы трафика).
- Сигнатуры сетевой IDS для паттернов разведывательного трафика.
Меры по смягчению и усилению защиты
Немедленные действия (24–48 часов):
- Немедленно установите патчи Palo Alto Networks — это не уязвимость для наблюдения. Qilin доказала свою операционную способность.
- Проверьте журналы GlobalProtect за последние 30 дней на предмет указанных выше индикаторов.
- Принудительно завершите все текущие VPN-сессии и запросите повторную аутентификацию.
- Включите MFA на всех порталах GlobalProtect, если ещё не сделано.
Среднесрочное усиление:
- Реализуйте контроль T1556.004 (Modify Authentication Process: Reverse Proxy) — разместите GlobalProtect за дополнительными слоями аутентификации (сегментация сети, условный доступ).
- Включите IP-геозонирование, если ваша рабочая сила географически распределена.
- Внедрите агрессивное ограничение частоты запросов на конечные точки аутентификации.
- Разверните фиктивные учётные данные во внутренней сети для обнаружения латерального перемещения из скомпрометированных VPN-сессий.
- Используйте принципы нулевого доверия для VPN — даже трафик, прошедший аутентификацию VPN, должен повторно аутентифицироваться для доступа к критическим активам.
Развёртывание правил обнаружения:
Для команд, использующих Splunk/ELK, приоритетный запрос:
source="panos_globalprotect" | where (auth_result="failure" AND http_code=200) | stats count by src_ip, user | where count > 1Для сетевого обнаружения отслеживайте HTTP POST-запросы к конечным точкам GlobalProtect с несоответствием Content-Length или искажёнными заголовками Content-Type.
Ключевые выводы
- Переход Qilin к эксплуатации VPN демонстрирует эволюцию операторов вымогателей: прямые атаки на инфраструктуру приносят лучшую отдачу, чем социальная инженерия.
- Уязвимость тривиально эксплуатируется в масштабе; любое непатченное развёртывание PAN-OS следует считать скомпрометированным, пока не доказано обратное.
- Это смежная с T1195 (Supply Chain Compromise) угроза — вендоры становятся множителями силы для доступа злоумышленников.
- MFA недостаточно; обязательны сегментация сети и поведенческий мониторинг.
- VPN-устройства — это ваш периметр; к ним нужно применять такую же строгость безопасности, как к системам управления идентификацией.
Операционный контекст
Эта эксплуатация параллельна атаке на Oracle E-Business HR: обе нацелены на доверенную инфраструктуру со слабостями аутентификации. Как и в случае с цепочкой эксплуатации SonicWall от Inc Ransomware, уязвимости VPN обеспечивают операторам вымогателей постоянный доступ к сети с первого дня.
Скорость внедрения (дни между раскрытием и активной эксплуатацией) повторяет то, что мы видели с FortiSandbox RCE — банды вымогателей имеют надёжную инфраструктуру сканирования и эксплуатации нулевых дней. Ваше окно патчинга — не 30 дней. Это 48–72 часа.
Комментарии (0)
Войдите, чтобы комментировать.
Пока нет комментариев. Будьте первым.