آزمایشگاه Arctic Wolf در گزارش جدیدی هشدار داد که باجافزار Qilin (معروف به Agenda) برای نفوذ به شبکههای سازمانی از یک آسیبپذیری پچشده در نرمافزار PAN-OS متعلق به Palo Alto Networks سوءاستفاده میکند.
محققان این شرکت امنیتی چندین نفوذ را در ژوئن 2026 بررسی کردند که همگی با بهرهبرداری از آسیبپذیری CVE-2026-0257 (با امتیاز CVSS برابر با 7.8) آغاز شده بودند. این نقص امنیتی که بر اجزای پورتال و دروازه (Gateway) نرمافزار PAN-OS تأثیر میگذارد، یک نقص دور زدن احراز هویت (Authentication Bypass) است. بهرهبرداری موفق از این روزنه به مهاجمان راه دور اجازه میدهد تا هنگامی که کوکیهای نادیده گرفتن احراز هویت با پیکربندیهای گواهی خاص فعال شدهاند، نشستهای VPN را بدون داشتن اعتبارنامههای معتبر برقرار کنند.
تکنیکهای متفاوت اما الگوهای عملیاتی ثابت
اگرچه تکنیکهای پس از نفوذ در حملات مختلف از عملیات سریعِ صرفاً رمزگذاری تا اخاذی دوگانه کامل متغیر بود، اما محققان معتقدند این تنوع احتمالاً نشاندهنده فعالیت چندین وابسته (Affiliate) تحت چتر باجافزار به عنوان سرویس (RaaS) کیلین است.
مهاجمان علیرغم تغییر در تکنیکها، الگوهای عملیاتی ثابتی را نشان دادند. آنها باجافزار را در مسیر C:\PerfLogs\ آماده میکردند و از ابزار PsExec برای اجرای جانبی (Lateral Execution) از طریق اشتراکهای مدیریتی ویندوز استفاده میکردند. همچنین، استقرار محمولههای باجافزار محافظتشده با رمز عبور و اجرای روتینهای جامع پاکسازی لاگ از دیگر ثباتهای این حملات بود.
عوامل تهدید پس از به دست آوردن دسترسی احراز هویتشده به شبکه قربانی از طریق نشستهای SSL VPN، حملات خود را تشدید میکنند. این مرحله شامل جمعآوری اعتبارنامهها و حرکت جانبی از طریق اشتراکهای مدیریتی ویندوز با استفاده از حسابهای مدیریتی آسیبدیده است. برای کاهش احتمال شناسایی و جلوگیری از به جا گذاشتن شواهد پزشکی قانونی، مهاجمان به طور عمدی گزارشهای رویداد (Event Logs) را پاکسازی کرده و محافظت بلادرنگ مایکروسافت دیفندر را پیش از اجرای محموله باجافزار غیرفعال میکنند.
تنوع در روشهای استخراج داده و رمزگذاری
علیرغم شباهتها در مسیرهای آمادهسازی باجافزار، اجرای مبتنی بر PsExec و یک الگوی ماندگاری غیرمعمول در رجیستری ویندوز (شامل یک علامت ستاره به دنبال 6 کاراکتر تصادفی الفبای کوچک)، حملات بعدی در قربانیان مختلف تفاوتهای چشمگیری داشتند.
این طیف از فعالیتها شامل رمزگذاری در سطح کل سازمان بدون خروج داده (Exfiltration) و انجام شناسایی گسترده از طریق ابزارهای دسترسی از راه دور مانند AnyDesk، Ngrok یا LogMeIn بود. در برخی موارد نیز سرقت اعتبارنامهها در مقیاس بزرگ و خروج داده به سرویس ابری MEGA پیش از استقرار باجافزار با استفاده از ابزارهایی نظیر Rclone، Proton Drive و FileZilla مشاهده شد.
تنوع مشاهدهشده در این حملات کاملاً با مدلهای RaaS مطابقت دارد؛ جایی که چندین وابسته میتوانند از زیرساخت دسترسی اولیه مشترک و ابزارهای باجافزار استفاده کنند، در حالی که روشهای ترجیحی خود را برای مراحل پس از نفوذ به کار میگیرند. سازمانها باید اطمینان حاصل کنند که سیستمهای PAN-OS خود را بهروز نگه میدارند و مکانیزمهای احراز هویت چندعاملی را برای کاهش این ریسکها به کار گیرند.





