Слогер Создать блог
Разработка

Qilin-вымогатели взламывают GlobalProtect: как обходят аутентификацию PAN-OS

Операторы Qilin активно эксплуатируют критическую уязвимость обхода аутентификации в Palo Alto PAN-OS GlobalProtect, получая доступ к корпоративным VPN. Arctic Wolf подтверждает атаки на инфраструктуру предприятий.

Краткое резюме

Группировка Qilin использует уязвимость обхода аутентификации в PAN-OS GlobalProtect для несанкционированного доступа к корпоративным сетям. Это знаменует смену тактики: вместо фишинга и атак на цепочки поставок — прямая эксплуатация VPN. Уязвимость позволяет неавторизованным злоумышленникам обходить проверку логина и получать постоянный доступ, превращая периметровую защиту в туннель для атак.

Для красных команд это демонстрирует реальность: VPN-устройства остаются приоритетными целями, так как дают мгновенный доступ к сети без необходимости латерального перемещения. Синим командам следует рассматривать любой непатченный PAN-OS как скомпрометированный.

Анализ вектора атаки

Обход аутентификации GlobalProtect соответствует технике MITRE ATT&CK T1190 (Exploit Public-Facing Application). Цепочка атаки выглядит так:

  1. Начальный доступ: злоумышленник отправляет вредоносный запрос к непатченному порталу GlobalProtect.
  2. Обход аутентификации: сформированный запрос обходит проверку логина.
  3. Установка сессии: VPN-туннель создаётся без учётных данных.
  4. Доступ к сети: полный доступ к внутренней сети из контекста скомпрометированного VPN.
  5. Латеральное перемещение: стандартные действия по разведке и перемещению.

Ключевое отличие — атака исключает «человеческий фактор». В отличие от социальной инженерии, операторам Qilin не нужно взаимодействие с пользователем. Уязвимость кроется в самом механизме аутентификации: GlobalProtect принимает некорректно проверенные запросы и выдаёт доступ к VPN.

Технические детали

GlobalProtect использует модель аутентификации «вызов-ответ». Уязвимость заключается в том, как система проверяет предварительные запросы. Фундаментальная ошибка:

Нормальный поток аутентификации:
Запрос клиента -> Вызов сервера -> Ответ клиента (с учётными данными) -> Токен сессии

Уязвимый поток:
Сформированный запрос -> Искажённый ответ на вызов -> Сервер принимает невалидный токен -> Доступ к VPN

Операторы отправляют специально сформированные HTTP/HTTPS-запросы к порталу GlobalProtect (обычно https://<appliance>/global-protect/login.esp) с параметрами, которые запускают код, пропускающий проверку учётных данных. Логика аутентификации реализована с ошибкой — примерно так:

if (auth_token_present) { grant_access() } else if (bypass_parameter_set) { grant_access() // ОШИБКА: должно быть deny_access() }

Телеметрия Arctic Wolf показывает, что Qilin использует автоматические сканеры для поиска уязвимых версий PAN-OS и развёртывания эксплойтов в течение нескольких минут. Атака эффективна, потому что:

  1. Она не зависит от версии для уязвимых сборок.
  2. Не создаёт артефактов после эксплуатации.
  3. VPN-доступ выглядит легитимным в журналах, если аудит настроен неправильно.
  4. Операторы получают немедленный доступ к сети без необходимости латерального перемещения.

Стратегии обнаружения

Успешная эксплуатация оставляет минимум криминалистических следов. Стратегия обнаружения должна фокусироваться на поведенческих аномалиях:

Индикаторы в журналах:

  1. HTTP 200 от портала GlobalProtect от источников без соответствующих учётных данных (журналы аутентификации показывают сбой, журналы брандмауэра — успешный доступ).
  2. Установка VPN-сессии с немедленной разведкой (nmap, SMB-перечисление, LDAP-запросы).
  3. Множественные неудачные попытки входа с последующим успешным созданием сессии.
  4. Запросы к порталу GlobalProtect с искажёнными или отсутствующими ожидаемыми заголовками.
  5. VPN-подключения с IP, не привязанных к пользователям организации.

Сетевое поведенческое обнаружение:

  • Мониторинг массового перечисления файлов в сетевых общих папках сразу после VPN-подключения.
  • Отслеживание передачи учётных данных в открытом виде (NTLM, обычный текст) из VPN-сегментов.
  • Оповещение об активности Active Directory из недавно установленных VPN-сессий.
  • Обнаружение паттернов латерального перемещения, нехарактерных для легитимных удалённых работников.

Необходимые источники журналов:

  • Syslog PAN-OS с включённым журналированием событий аутентификации.
  • Журналы клиента GlobalProtect на конечных точках.
  • Журналы аутентификации брандмауэра (не только журналы трафика).
  • Сигнатуры сетевой IDS для паттернов разведывательного трафика.

Меры по смягчению и усилению защиты

Немедленные действия (24–48 часов):

  1. Немедленно установите патчи Palo Alto Networks — это не уязвимость для наблюдения. Qilin доказала свою операционную способность.
  2. Проверьте журналы GlobalProtect за последние 30 дней на предмет указанных выше индикаторов.
  3. Принудительно завершите все текущие VPN-сессии и запросите повторную аутентификацию.
  4. Включите MFA на всех порталах GlobalProtect, если ещё не сделано.

Среднесрочное усиление:

  1. Реализуйте контроль T1556.004 (Modify Authentication Process: Reverse Proxy) — разместите GlobalProtect за дополнительными слоями аутентификации (сегментация сети, условный доступ).
  2. Включите IP-геозонирование, если ваша рабочая сила географически распределена.
  3. Внедрите агрессивное ограничение частоты запросов на конечные точки аутентификации.
  4. Разверните фиктивные учётные данные во внутренней сети для обнаружения латерального перемещения из скомпрометированных VPN-сессий.
  5. Используйте принципы нулевого доверия для VPN — даже трафик, прошедший аутентификацию VPN, должен повторно аутентифицироваться для доступа к критическим активам.

Развёртывание правил обнаружения:

Для команд, использующих Splunk/ELK, приоритетный запрос:

source="panos_globalprotect" | where (auth_result="failure" AND http_code=200) | stats count by src_ip, user | where count > 1

Для сетевого обнаружения отслеживайте HTTP POST-запросы к конечным точкам GlobalProtect с несоответствием Content-Length или искажёнными заголовками Content-Type.

Ключевые выводы

  • Переход Qilin к эксплуатации VPN демонстрирует эволюцию операторов вымогателей: прямые атаки на инфраструктуру приносят лучшую отдачу, чем социальная инженерия.
  • Уязвимость тривиально эксплуатируется в масштабе; любое непатченное развёртывание PAN-OS следует считать скомпрометированным, пока не доказано обратное.
  • Это смежная с T1195 (Supply Chain Compromise) угроза — вендоры становятся множителями силы для доступа злоумышленников.
  • MFA недостаточно; обязательны сегментация сети и поведенческий мониторинг.
  • VPN-устройства — это ваш периметр; к ним нужно применять такую же строгость безопасности, как к системам управления идентификацией.

Операционный контекст

Эта эксплуатация параллельна атаке на Oracle E-Business HR: обе нацелены на доверенную инфраструктуру со слабостями аутентификации. Как и в случае с цепочкой эксплуатации SonicWall от Inc Ransomware, уязвимости VPN обеспечивают операторам вымогателей постоянный доступ к сети с первого дня.

Скорость внедрения (дни между раскрытием и активной эксплуатацией) повторяет то, что мы видели с FortiSandbox RCE — банды вымогателей имеют надёжную инфраструктуру сканирования и эксплуатации нулевых дней. Ваше окно патчинга — не 30 дней. Это 48–72 часа.

По материалам: dev.to. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.