وقد لوحظ أن الجهات الفاعلة في مجال التهديد تستغل ثغرة أمنية عالية الخطورة في Palo Alto Networks PAN-OS كنقطة دخول لنشر برنامج الفدية Qilin (المعروف أيضًا باسم Agenda) في بيئات الضحايا.
وقالت شركة Arctic Wolf Labs إنها حققت في عمليات الاقتحام المتعددة في يونيو 2026 والتي بدأت باستغلال CVE-2026-0257 (درجة CVSS: 7.8)، وهو خلل في تجاوز المصادقة يؤثر على مكونات البوابة والبوابة لبرنامج PAN-OS.
يسمح الاستغلال الناجح للثغرة للمهاجمين عن بعد غير المصادقين بتجنب المصادقة وإنشاء جلسات VPN دون بيانات اعتماد صالحة عندما يتم تمكين ملفات تعريف الارتباط لتجاوز المصادقة بتكوينات شهادات محددة.
وقالت شركة الأمن السيبراني: “تنوعت أساليب التجارة بعد الاستغلال عبر عمليات الاقتحام، بدءًا من عمليات التشفير السريعة فقط إلى الابتزاز المزدوج الكامل، مما قد يشير إلى وجود شركات تابعة متعددة تعمل تحت مظلة Qilin لبرامج الفدية كخدمة (RaaS).”
“أظهر المهاجمون أنماطًا تشغيلية متسقة على الرغم من اختلاف أساليب التجارة: تنظيم برامج الفدية على C:\PerfLogs\، واستخدام PsExec للتنفيذ الجانبي عبر المشاركات الإدارية، ونشر حمولات برامج الفدية المحمية بكلمة مرور، وتنفيذ إجراءات شاملة لمسح السجل.”

وقد تبين أن الجهات الفاعلة في مجال التهديد تستخدم الخلل كسلاح للحصول على وصول موثق إلى شبكات الضحايا من خلال إنشاء جلسات SSL VPN، يليها تصعيد هجماتهم لتسهيل جمع بيانات الاعتماد والحركة الجانبية من خلال المشاركات الإدارية لنظام Windows عبر الحسابات الإدارية المعرضة للخطر.
ويتميز النشاط أيضًا باتخاذ المهاجمين خطوات متعمدة لمسح سجلات الأحداث وتعطيل الحماية في الوقت الحقيقي لـ Microsoft Defender قبل تشغيل حمولة برامج الفدية، وذلك لتقليل احتمالية الاكتشاف وتجنب ترك أدلة جنائية.
على الرغم من أوجه التشابه في مسارات التدريج لبرامج الفدية، والتنفيذ المستند إلى PsExec، ونمط استمرارية تسجيل Windows غير المعتاد (على سبيل المثال، علامة النجمة متبوعة بستة أحرف أبجدية صغيرة عشوائية)، تباينت هجمات المتابعة عبر الضحايا.
وتراوح ذلك بين التشفير على مستوى المؤسسة دون تسرب البيانات والاستطلاع الشامل عبر أدوات الوصول عن بعد مثل AnyDesk أو Ngrok أو LogMeIn إلى سرقة بيانات الاعتماد على نطاق واسع وحالات تسرب البيانات إلى خدمة MEGA السحابية قبل نشر برامج الفدية باستخدام Rclone وProton Drive وFileZilla.
وقال Arctic Wolf: “يتوافق هذا التباين مع نماذج RaaS، حيث يمكن للشركات التابعة المتعددة الاستفادة من البنية التحتية للوصول الأولي المشترك وأدوات برامج الفدية أثناء تطبيق منهجياتهم المفضلة بعد الاستغلال”.
