استغلال ثغرة في أنظمة Palo Alto ينتهي بنشر فدية Qilin

استغلال ثغرة تجاوز المصادقة CVE-2026-0257 لاختراق شبكات المؤسسات

استغلال ثغرة في أنظمة Palo Alto ينتهي بنشر فدية Qilin
تحليل استغلال ثغرة Palo Alto لنشر فدية Qilin وآليات معالجتها.

كشف باحثون في شركة Arctic Wolf Labs عن استغلال نشط لثغرة تجاوز المصادقة (CVE-2026-0257 بتقييم CVSS عند 7.8). تستهدف هذه الثغرة بوابات GlobalProtect في نظام التشغيل PAN-OS التابع لشركة Palo Alto Networks، وتحديداً إصدارات PAN-OS 10.2 و 11.1 و 11.2 و 12.1 قبل تطبيق التحديثات الأمنية، إضافة إلى بعض إصدارات منصة Prisma Access. وقد أدى هذا الاستغلال إلى اختراق شبكات الشركات ونشر برمجية الفدية المعروفة باسم Qilin (أو Agenda)، والتي تنشط منذ عام 2022 وفق نموذج “البرمجية الخبيثة كخدمة” (RaaS).

جاء الإعلان عقب رصد عدة حوادث اختراق وقعت خلال شهر يونيو، حيث تتبع الخبراء مساراً موحداً للهجمات ينطلق من الثغرة ذاتها. ورغم إصدار الشركة المصنعة تحديثات أمنية لمعالجة الثغرة المصنفة ضمن فئة “التلاعب بملفات تعريف الارتباط لتجاوز المصادقة” (CWE-565) وتحذيرها من محاولات استغلال محدودة، فإن خطورتها تكمن في سماحها لمهاجم غير مصادق بإنشاء جلسة VPN شرعية عبر بوابة GlobalProtect، بشرط تفعيل خيار “Authentication Bypass Cookies” مع إعدادات شهادة محددة. وتأكيداً لخطورة الوضع، أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة في كتالوج الثغرات المستغلة (KEV). 

وأوضح تقرير Arctic Wolf أن الهجمات بدأت بإنشاء جلسات VPN ناجحة من عناوين IP متعددة، يندرج بعضها تحت اسم المضيف “kali”، ما يشير إلى استخدام بنية تحتية مشتركة. وعقب الولوج، نفذ المهاجمون سيناريو منظماً شمل تثبيت آليات الاستمرارية عبر مفاتيح Run في سجل النظام بأسلوب يظهر علامة نجمة متبوعة بستة أحرف عشوائية صغيرة. كما أقدموا على نشر أدوات الوصول عن بُعد مثل AnyDesk وNgrok وLogMeIn وMeshAgent لتأمين قنوات اتصال احتياطية. 

امتدت العمليات التقنية لتشمل استخراج بيانات الاعتماد من ذاكرة الخدمة الفرعية لتقسيم السلطة المحلية والأمان (LSASS) باستخدام أداة rundll32.exe مع مكتبة comsvcs.dll وإخفاء المخرجات بصيغة .odt لتضليل أنظمة الفحص. واستخرج المهاجمون قاعدة بيانات Active Directory كاملة عبر أداة ntdsutil.exe بأسلوب “التثبيت من وسائط” (IFM)، ما مكنهم من السيطرة على حسابات النطاق بالكامل، ثم استخدموا أداة PsExec مع المشاركات الإدارية (Admin Shares) للتحرك الجانبي داخل الشبكة وتفعيل حمولة الفدية من المسار C:\PerfLogs\win.exe، وهو إجراء يتطلب تمرير كلمة مرور يصعب تحليلها في البيئات المعزولة.

وقبل بدء التشفير، عُطلت حماية الوقت الحقيقي لبرنامج Microsoft Defender، وتمت إزالة سجلات الأحداث عبر سكربت PowerShell يمسح كافة القنوات المسجلة لإعاقة التحقيقات الجنائية الرقمية. 

ولاحظ الباحثون تباين التكتيكات المُتبعة بعد مرحلة التسلل؛ إذ تراوحت العمليات بين التشفير السريع والمباشر للأجهزة، وبين تنفيذ عمليات استكشاف واسعة للشبكة تتبعها سرقة للبيانات ونقلها إلى خدمة التخزين السحابي (MEGA) باستخدام أدوات مثل Rclone وFileZilla، وذلك لممارسة الابتزاز المزدوج عبر التهديد بتسريب الوثائق. وبناء على ذلك، أوصى الخبراء بتطبيق التصحيحات الأمنية فوراً، وإنهاء جلسات GlobalProtect النشطة لإعادة المصادقة، وتغيير كلمات مرور النطاق بما فيها حساب KRBTGT، إلى جانب مراقبة المسار C:\PerfLogs وتوجيه السجلات إلى نظام إدارة الأحداث والمعلومات الأمنية (SIEM) لضمان حفظها. 

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى