Các tác nhân đe dọa đã bị phát hiện đang khai thác một lỗ hổng mức độ nghiêm trọng cao đã được vá trong phần mềm PAN-OS của Palo Alto Networks làm điểm xâm nhập để triển khai Qilin (còn gọi là Agenda) ransomware vào môi trường của các nạn nhân.
Arctic Wolf Labs cho biết họ đã điều tra nhiều vụ xâm nhập vào tháng 6 năm 2026, bắt đầu bằng việc khai thác CVE-2026-0257 (điểm CVSS: 7.8), một lỗi authentication bypass ảnh hưởng đến các thành phần portal và gateway của phần mềm PAN-OS.
Việc khai thác thành công lỗ hổng này cho phép những kẻ tấn công từ xa không cần xác thực có thể vượt qua bước kiểm tra danh tính và thiết lập các phiên VPN mà không cần thông tin đăng nhập hợp lệ khi tính năng authentication override cookies được kích hoạt với các cấu hình chứng chỉ cụ thể.
"Kỹ thuật sau khai thác (post-exploitation) có sự khác biệt giữa các vụ xâm nhập, từ các hoạt động chỉ mã hóa nhanh chóng đến hình thức double-extortion đầy đủ, có khả năng cho thấy nhiều nhóm liên kết khác nhau đang hoạt động dưới mô hình Qilin ransomware-as-a-service (RaaS)", công ty an ninh mạng này cho biết.
"Kẻ tấn công đã thể hiện các mô hình hoạt động nhất quán mặc dù có sự thay đổi về kỹ thuật: dàn dựng ransomware tại C:\PerfLogs\, sử dụng PsExec để thực thi theo chiều ngang (lateral execution) thông qua các chia sẻ quản trị (administrative shares), triển khai các tệp ransomware được bảo vệ bằng mật khẩu và thực hiện các quy trình xóa nhật ký (log-clearing) toàn diện."
Các tác nhân đe dọa được tìm thấy đã vũ khí hóa lỗ hổng này để giành quyền truy cập xác thực vào mạng của nạn nhân bằng cách thiết lập các phiên SSL VPN, sau đó leo thang cuộc tấn công để tạo điều kiện thu thập thông tin xác thực (credential harvesting) và di chuyển ngang thông qua các Windows administrative shares bằng các tài khoản quản trị bị chiếm đoạt.
Hoạt động này cũng được đặc trưng bởi việc kẻ tấn công thực hiện các bước có chủ đích để xóa event logs và vô hiệu hóa Microsoft Defender Real-Time Protection trước khi chạy ransomware nhằm giảm thiểu khả năng bị phát hiện và tránh để lại bằng chứng pháp lý (forensic evidence).
Mặc dù có những điểm tương đồng trong đường dẫn dàn dựng ransomware, thực thi dựa trên PsExec và một mô hình duy trì sự hiện diện (persistence) bất thường trong Windows Registry (một dấu hoa thị theo sau bởi sáu ký tự chữ cái viết thường ngẫu nhiên), các cuộc tấn công tiếp theo vẫn có sự khác biệt tùy theo từng nạn nhân.
Sự khác biệt này bao gồm từ việc mã hóa toàn bộ doanh nghiệp mà không đánh cắp dữ liệu và trinh sát sâu rộng thông qua các công cụ truy cập từ xa như AnyDesk, Ngrok hoặc LogMeIn, cho đến các vụ trộm cắp thông tin xác thực quy mô lớn và các trường hợp đánh cắp dữ liệu (data exfiltration) lên dịch vụ đám mây MEGA trước khi triển khai ransomware bằng Rclone, Proton Drive và FileZilla.
"Sự thay đổi này phù hợp với các mô hình RaaS, trong đó nhiều nhóm liên kết có thể tận dụng chung cơ sở hạ tầng truy cập ban đầu và các công cụ ransomware trong khi áp dụng các phương pháp hậu khai thác ưa thích của riêng họ", Arctic Wolf cho biết.