آزمایشگاه Arctic Wolf در گزارش جدیدی هشدار داد که باج‌افزار Qilin (معروف به Agenda) برای نفوذ به شبکه‌های سازمانی از یک آسیب‌پذیری پچ‌شده در نرم‌افزار PAN-OS متعلق به Palo Alto Networks سوءاستفاده می‌کند.

محققان این شرکت امنیتی چندین نفوذ را در ژوئن 2026 بررسی کردند که همگی با بهره‌برداری از آسیب‌پذیری CVE-2026-0257 (با امتیاز CVSS برابر با 7.8) آغاز شده بودند. این نقص امنیتی که بر اجزای پورتال و دروازه (Gateway) نرم‌افزار PAN-OS تأثیر می‌گذارد، یک نقص دور زدن احراز هویت (Authentication Bypass) است. بهره‌برداری موفق از این روزنه به مهاجمان راه دور اجازه می‌دهد تا هنگامی که کوکی‌های نادیده گرفتن احراز هویت با پیکربندی‌های گواهی خاص فعال شده‌اند، نشست‌های VPN را بدون داشتن اعتبارنامه‌های معتبر برقرار کنند.

تکنیک‌های متفاوت اما الگوهای عملیاتی ثابت

نمودار عملکرد و تکنیک‌های باج‌افزار کی‌لین

اگرچه تکنیک‌های پس از نفوذ در حملات مختلف از عملیات سریعِ صرفاً رمزگذاری تا اخاذی دوگانه کامل متغیر بود، اما محققان معتقدند این تنوع احتمالاً نشان‌دهنده فعالیت چندین وابسته (Affiliate) تحت چتر باج‌افزار به عنوان سرویس (RaaS) کی‌لین است.

مهاجمان علیرغم تغییر در تکنیک‌ها، الگوهای عملیاتی ثابتی را نشان دادند. آن‌ها باج‌افزار را در مسیر C:\PerfLogs\ آماده می‌کردند و از ابزار PsExec برای اجرای جانبی (Lateral Execution) از طریق اشتراک‌های مدیریتی ویندوز استفاده می‌کردند. همچنین، استقرار محموله‌های باج‌افزار محافظت‌شده با رمز عبور و اجرای روتین‌های جامع پاک‌سازی لاگ از دیگر ثبات‌های این حملات بود.

عوامل تهدید پس از به دست آوردن دسترسی احراز هویت‌شده به شبکه قربانی از طریق نشست‌های SSL VPN، حملات خود را تشدید می‌کنند. این مرحله شامل جمع‌آوری اعتبارنامه‌ها و حرکت جانبی از طریق اشتراک‌های مدیریتی ویندوز با استفاده از حساب‌های مدیریتی آسیب‌دیده است. برای کاهش احتمال شناسایی و جلوگیری از به جا گذاشتن شواهد پزشکی قانونی، مهاجمان به طور عمدی گزارش‌های رویداد (Event Logs) را پاک‌سازی کرده و محافظت بلادرنگ مایکروسافت دیفندر را پیش از اجرای محموله باج‌افزار غیرفعال می‌کنند.

تنوع در روش‌های استخراج داده و رمزگذاری

علیرغم شباهت‌ها در مسیرهای آماده‌سازی باج‌افزار، اجرای مبتنی بر PsExec و یک الگوی ماندگاری غیرمعمول در رجیستری ویندوز (شامل یک علامت ستاره به دنبال 6 کاراکتر تصادفی الفبای کوچک)، حملات بعدی در قربانیان مختلف تفاوت‌های چشمگیری داشتند.

این طیف از فعالیت‌ها شامل رمزگذاری در سطح کل سازمان بدون خروج داده (Exfiltration) و انجام شناسایی گسترده از طریق ابزارهای دسترسی از راه دور مانند AnyDesk، Ngrok یا LogMeIn بود. در برخی موارد نیز سرقت اعتبارنامه‌ها در مقیاس بزرگ و خروج داده به سرویس ابری MEGA پیش از استقرار باج‌افزار با استفاده از ابزارهایی نظیر Rclone، Proton Drive و FileZilla مشاهده شد.

تنوع مشاهده‌شده در این حملات کاملاً با مدل‌های RaaS مطابقت دارد؛ جایی که چندین وابسته می‌توانند از زیرساخت دسترسی اولیه مشترک و ابزارهای باج‌افزار استفاده کنند، در حالی که روش‌های ترجیحی خود را برای مراحل پس از نفوذ به کار می‌گیرند. سازمان‌ها باید اطمینان حاصل کنند که سیستم‌های PAN-OS خود را به‌روز نگه می‌دارند و مکانیزم‌های احراز هویت چندعاملی را برای کاهش این ریسک‌ها به کار گیرند.