新聞

5月底資安公司Palo Alto Networks提出警告,他們偵測到GlobalProtect身分驗證繞過漏洞CVE-2026-0257遭到利用的跡象,後續美國網路安全與基礎設施安全局(CISA)也掌握遭積極利用的證據,究竟攻擊者的身分為何,有資安公司指出,很可能是勒索軟體旗下的附屬團體所為。

資安公司Arctic Wolf指出,他們在6月調查多起勒索軟體Qilin的攻擊活動,其共通點在於,駭客都透過CVE-2026-0257作為初期入侵的管道,並在取得存取權後迅速橫向擴散、竊取憑證,最終於受害環境中部署勒索軟體進行檔案加密。在相關攻擊事故裡,駭客對於存在弱點的GlobalProtect進行廣泛的掃描與漏洞嘗試利用,部分事件中,攻擊者使用的主機名稱為kali,並以此建立VPN連線階段。由於部分IP位址同時被用於漏洞掃描與VPN連線,再加上多起活動出現相同的Kali主機名稱,這代表攻擊者可能共用漏洞利用工具,或是採用一致的攻擊基礎設施。

Arctic Wolf透露,雖然在不同的攻擊活動裡,駭客在成功利用漏洞後的手法存在差異,有的採取快速檔案加密,也有執行完整的雙種勒索,這代表Qilin旗下可能有多個附屬團體同時從事攻擊。