
GlobalProtect 漏洞已成 Qilin 勒索入口:企業 IT 要即查 VPN 登入紀錄
由身份驗證繞過踩入 AD,裝完修補都要追查有冇失守
iThome 報道,保安公司 Arctic Wolf 喺多宗事故調查入面,發現攻擊者利用 Palo Alto Networks GlobalProtect 漏洞 CVE-2026-0257 取得初始存取權,最後喺受害環境部署 Qilin 勒索軟件。研究人員見到攻擊者唔止掃描 VPN,仲由外圍設備踩入 Active Directory,之後加密成個網域;部分事故亦涉及偷取資料。
點解 MFA 都擋唔住
呢個漏洞影響 PAN-OS 入面嘅 GlobalProtect portal 同 gateway。出事條件包括開咗 authentication override cookie,再配合特定 certificate 設定,例如 cookie 同對外 HTTPS 服務共用 certificate。漏洞令攻擊者可以偽造系統信得過嘅 cookie,以指定帳戶建立 VPN session,過程毋須正常密碼,亦可以繞過 MFA。登入紀錄表面上仲可能似一部普通電腦成功連線,所以只睇失敗登入次數好容易走漏眼。
Arctic Wolf 指,攻擊者入網後會先攞 Windows 憑證,包括 dump LSASS 記憶體同抽走 Active Directory 嘅 NTDS 資料。跟住佢哋用管理員帳戶、Windows administrative share 同 PsExec 橫向移動,部分個案亦裝咗 AnyDesk、Ngrok 或 LogMeIn 保留後門。攻擊節奏冇固定:有啲好快開始加密,有啲會先用 Rclone、FileZilla 等工具搬走資料,再處理備份同落勒索 payload。
不過,Qilin 呢個歸因要講清楚。Arctic Wolf 係根據多宗六月事故嘅共同入口、基建同入侵手法,判斷活動可能來自 Qilin 勒索服務旗下唔同附屬團隊,信心評級係中等。呢個屬於研究人員歸因,未有執法部門或者 Palo Alto Networks 官方確認攻擊者身份。

圖片:Arctic Wolf Labs
受影響版本點睇
Palo Alto Networks 最新 advisory 列出嘅修補門檻如下:PAN-OS 12.1 要升到 12.1.4-h6 或 12.1.7;11.2 各分支要到 11.2.4-h17、11.2.7-h14、11.2.10-h7 或 11.2.12;11.1 要到 11.1.4-h33、11.1.6-h32、11.1.7-h6、11.1.10-h25、11.1.13-h5 或 11.1.15;10.2 要到 10.2.7-h34、10.2.10-h36、10.2.13-h21、10.2.16-h7 或 10.2.18-h6。實際揀邊個版本要跟現有 maintenance branch,舊到已停止支援就要轉去仍受支援嘅修補版本。
Prisma Access 11.2 嘅門檻係 11.2.7-h13,Prisma Access 10.2 就係 10.2.10-h36。官方正按客戶收到嘅時間表更新 Prisma Access。Panorama 同 Cloud NGFW 冇受呢個漏洞影響。環境如果有多個內外部 portal 或 gateway 會產生或者接收 cookie,官方要求一併更新,避免新舊 cookie 機制唔相容。
未裝修補可以點頂住
最穩陣做法係升到官方列明嘅安全版本。排程未做到時,可以先關閉 GlobalProtect portal 同 gateway 嘅 authentication override,代價係用戶要密啲重新登入。另一個做法係重新產生一張 只供 authentication override cookie 使用 嘅 certificate,唔好再同 portal、gateway HTTPS 或其他功能共用。更新後,用緊舊 cookie 嘅用戶要重新驗證一次,屬正常現象。
裝完更新唔代表部機之前一定冇俾人入過。Unit 42 建議翻查 GlobalProtect log 入面所有成功嘅 gateway-connected event,特別係來源屬陌生 hosting provider,或者裝置名稱、Host ID 明顯係預設值,例如 WINDOWS-LAPTOP-001、DESKTOP-GP01、GP-CLIENT、aa:bb:cc:dd:ee:ff 同 00:11:22:33:44:55。公開 PoC 留低嘅特徵仲包括作業系統報稱 Microsoft Windows 10 Pro 64-bit,但 domain 欄位留空。
Unit 42 亦列出九個早期可疑來源 IP:23.128.228[.]6、104.207.144[.]154、146.19.216[.]119、146.19.216[.]120、146.19.216[.]125、179.43.172[.]213、185.195.232[.]139、198.12.106[.]60 同 202.144.192[.]47。Arctic Wolf 另外見到部分成功 VPN session 嘅主機名稱係 kali。IP 只可以當線索,命中後要連同時間、帳戶、裝置資料同後續內網活動一齊判斷。
Windows 端亦要搵 C:\PerfLogs\win.exe、PSEXESVC.exe、C:\Windows\Temp\NTDS、偽裝成 .odt 嘅 LSASS dump,同埋異常執行 ntdsutil.exe、rundll32.exe 配合 comsvcs.dll 嘅紀錄。大量清除 Event Log、關閉 Microsoft Defender 即時防護、domain controller 突然向 MEGA 傳大量資料,同樣要即刻調查。Arctic Wolf 提醒,MEGA 本身係正常服務,唔可以淨係見到連線就當中招。
CISA 已喺 5 月 29 日將 CVE-2026-0257 加入 Known Exploited Vulnerabilities 清單,代表有實際利用證據。暫時未見公開資料證實香港機構遇襲,不過公司、學校同其他機構只要有用受影響 GlobalProtect 設定,就應該同時做版本更新同入侵搜查;只裝修補而冇翻查舊 session,仍然可能留低一個已經入咗內網嘅攻擊者。
參考來源
- iThome — 勒索軟體Qilin利用Palo Alto Networks的VPN漏洞入侵 — original report
- CVE-2026-0257 PAN-OS GlobalProtect Authentication Bypass Vulnerabilities — Palo Alto Networks 官方 advisory,核對受影響版本、修補門檻、曝露條件同緩解方法。
- Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware — 事故調查原文,提供入侵鏈、Qilin 歸因信心、橫向移動手法同 Windows 入侵指標。
- Threat Brief: Active Exploitation of PAN-OS CVE-2026-0257 — Unit 42 官方威脅簡報,列出 GlobalProtect 登入紀錄查法、可疑 IP、Host ID 同裝置名稱。
- CISA Known Exploited Vulnerabilities Catalog:CVE-2026-0257 — 確認漏洞已加入美國 CISA Known Exploited Vulnerabilities 清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







