Tehdit aktörlerinin, kurban ortamlarınaQilin(aka Agenda) fidye yazılımını dağıtmak için giriş noktası olarak Palo Alto Networks'ün yüksek önem derecesine sahip bir güvenlik açığından yararlandığı gözlemlendi.
Arctic Wolf Labs, Haziran 2026'da PAN-OS yazılımının portal ve ağ geçidi bileşenlerini etkileyen bir kimlik doğrulama atlama kusuru olanCVE-2026-0257(CVSS puanı: 7,8)'nin kötüye kullanılmasıyla başlayan çok sayıda izinsiz girişi araştırdığını söyledi.
Kusurun başarılı bir şekilde kullanılması, kimliği doğrulanmamış uzaktaki saldırganların kimlik doğrulamadan kaçmasına ve kimlik doğrulamayı geçersiz kılma çerezleri belirli sertifika yapılandırmalarıyla etkinleştirildiğinde geçerli kimlik bilgileri olmadan VPN oturumları oluşturmasına olanak tanır.
"Sömürü sonrası ticari araçlar, hızlı yalnızca şifreleme operasyonlarından tam çifte şantajlara kadar çeşitli izinsiz girişler arasında değişiklik gösteriyor; bu, muhtemelen Qilin hizmet olarak fidye yazılımı (RaaS) şemsiyesi altında faaliyet gösteren birden fazla bağlı kuruluşa işaret ediyor," siber güvenlik şirketisaid.
"Saldırganlar ticari yöntemlerdeki farklılıklara rağmen tutarlı operasyonel modeller gösterdi: fidye yazılımını C:\PerfLogs\'a yerleştirmek, idari paylaşımlar yoluyla yan yürütme için PsExec'i kullanmak, dağıtmak şifre korumalı fidye yazılımı yükleri ve kapsamlı günlük temizleme rutinleri uygulama."
Tehdit aktörlerinin, SSL VPN oturumları oluşturarak kurban ağlarına kimlik doğrulamalı erişim elde etmek için kusuru silah haline getirdikleri, ardından kimlik bilgileri toplamayı ve güvenliği ihlal edilmiş yönetici hesapları aracılığıyla Windows yönetim paylaşımları üzerinden yanal hareketi kolaylaştırmak için saldırılarını artırdıkları tespit edildi.
Etkinlik aynı zamanda saldırganların, tespit olasılığını en aza indirmek ve adli kanıt bırakmamak için fidye yazılımı yükünü çalıştırmadan önce olay günlüklerini temizlemek ve Microsoft Defender Gerçek Zamanlı Korumayı devre dışı bırakmak için kasıtlı adımlar atmasıyla da karakterize edilir.
Fidye yazılımı hazırlama yollarındaki benzerliklere, PsExec tabanlı yürütmeye ve olağandışı bir Windows Kayıt Defteri kalıcılık modeline (yani bir yıldız işareti ve ardından altı rastgele küçük harf alfabetik karakter) rağmen, takip saldırıları kurbanlar arasında farklılık gösteriyordu.
Bu, herhangi bir veri sızıntısı olmadan kurumsal çapta şifreleme ve AnyDesk, Ngrok veya LogMeIn gibi uzaktan erişim araçları aracılığıyla kapsamlı keşiflerden, büyük ölçekli kimlik bilgisi hırsızlığına ve Rclone, Proton Drive ve FileZilla kullanılarak fidye yazılımı dağıtımından önce MEGA bulut hizmetine kadar veri sızıntısı örneklerine kadar uzanıyordu.
Arctic Wolf, "Bu değişkenlik, birden fazla bağlı kuruluşun, kendi tercih ettikleri istismar sonrası metodolojilerini uygularken, paylaşılan ilk erişim altyapısından ve fidye yazılımı araçlarından yararlanabildiği RaaS modelleriyle tutarlıdır" dedi.

