Arctic Wolf Labs documente plusieurs intrusions Qilin via CVE-2026-0257, un bypass d'authentification PAN-OS GlobalProtect. Double extorsion avec exfiltration via Rclone vers MEGA avant chiffrement des systèmes.
En bref
- CVE-2026-0257 : bypass d'authentification dans Palo Alto Networks PAN-OS GlobalProtect exploité par des affiliés Qilin pour établir des sessions VPN sans credentials valides
- Arctic Wolf Labs a documenté plusieurs intrusions conduisant à une double extorsion (exfiltration via Rclone vers MEGA puis chiffrement ransomware)
- Patcher PAN-OS vers la version corrigée publiée le 13 mai 2026 et auditer les logs GlobalProtect depuis le 17 mai pour détecter toute activité suspecte
Les faits
Arctic Wolf Labs a publié une analyse approfondie d'une série d'intrusions menées par des affiliés du groupe ransomware Qilin, exploitant CVE-2026-0257, un bypass d'authentification affectant les composants portail et passerelle de GlobalProtect dans PAN-OS de Palo Alto Networks. Ces attaques illustrent la rapidité avec laquelle les groupes ransomware industrialisent l'exploitation de failles VPN critiques pour pénétrer les réseaux d'entreprise.
CVE-2026-0257 est une vulnérabilité dans GlobalProtect qui permet à un attaquant distant non authentifié de contourner l'authentification et d'établir des sessions VPN légitimes sans credentials valides, lorsque les cookies de substitution d'authentification sont activés avec des configurations de certificats spécifiques. Le score CVSS est de 7.8. Palo Alto Networks a corrigé la faille le 13 mai 2026.
Rapid7 a observé les premières exploitations actives dès le 17 mai 2026, soit quatre jours seulement après la publication du patch. Cette fenêtre extrêmement courte entre correction et exploitation massive est caractéristique des failles VPN : les attaquants analysent en continu les bulletins de sécurité des éditeurs, développent ou achètent des exploits et les déploient immédiatement. Pour les équipes de sécurité, cela signifie que chaque patch VPN doit être appliqué dans les 24 à 72 heures suivant sa disponibilité.
Arctic Wolf Labs a investigué plusieurs intrusions de juin 2026 présentant le même schéma : exploitation de CVE-2026-0257 pour obtenir une session VPN apparemment légitime, permettant aux attaquants d'apparaître comme des utilisateurs authentifiés sur le réseau interne. Une fois à l'intérieur, les affiliés Qilin ont mené des phases de reconnaissance (cartographie Active Directory, identification des serveurs critiques), collecte de credentials (Mimikatz, extraction depuis les gestionnaires de mots de passe) et mouvement latéral avant la phase de monétisation.
Les tactiques post-exploitation ont varié significativement entre les intrusions documentées, suggérant plusieurs affiliés différents opérant sous le modèle Ransomware-as-a-Service (RaaS) de Qilin. Certaines intrusions ont privilégié une exécution rapide avec chiffrement direct. D'autres ont impliqué une reconnaissance approfondie sur plusieurs jours, une collecte massive de credentials et une exfiltration de données via Rclone configuré pour transférer vers des comptes MEGA contrôlés par les attaquants, avant le déploiement final du ransomware — opération classique de double extorsion.
Qilin (alias Agenda) est un groupe RaaS actif depuis 2022. Initialement développé en Go, le ransomware a été recodé en Rust pour améliorer ses capacités d'évasion des solutions de détection et ses performances sur différentes architectures. Le groupe cible principalement des secteurs critiques incluant la santé, l'éducation, l'industrie et les services publics. Son modèle économique repose sur la location du ransomware à des affiliés qui conservent entre 80% et 85% des rançons perçues.
L'usage de Rclone pour l'exfiltration est un marqueur technique clé des opérations Qilin documentées par Arctic Wolf. Rclone est un outil légitime de synchronisation de fichiers vers des services cloud, ce qui lui permet de passer sous les radars de nombreux outils de sécurité qui ne bloquent pas les transferts vers des services cloud légitimes comme MEGA. Les attaquants configurent Rclone avec des fichiers de configuration personnalisés pointant vers leurs propres comptes MEGA, puis exfiltrent systématiquement les répertoires les plus sensibles avant de lancer le chiffrement.
L'exploitation des failles VPN comme vecteur d'accès initial est devenue une tendance structurelle du paysage ransomware en 2026. Cisco ASA/FTD (CVE-2026-20349), Citrix NetScaler (CVE-2026-8452) et Palo Alto GlobalProtect ont tous été exploités dans des chaînes d'attaque ransomware cette année. Les périmètres VPN concentrent trois facteurs favorables aux attaquants : accès réseau large une fois à l'intérieur, légitimité apparente des sessions, et surveillance insuffisante par rapport à d'autres vecteurs. Arctic Wolf évalue avec une confiance modérée que l'exploitation de CVE-2026-0257 menant au déploiement de Qilin reste en cours.
Impact et exposition
Toutes les organisations utilisant PAN-OS avec GlobalProtect configuré en mode authentication override cookies et n'ayant pas appliqué le patch du 13 mai 2026 sont directement exposées. Les secteurs les plus ciblés par Qilin — santé, collectivités territoriales, industrie, éducation — doivent traiter ce risque comme prioritaire. Les organisations avec des instances GlobalProtect exposées sur internet sans MFA supplémentaire présentent le profil de risque le plus élevé.
Recommandations
- Patcher immédiatement PAN-OS vers la version corrigée disponible depuis le 13 mai 2026 — si ce n'est pas encore fait, traiter comme une urgence absolue
- Analyser les logs GlobalProtect depuis le 17 mai 2026 pour identifier toute session VPN avec des IP sources inhabituelles, des horaires anormaux ou des volumes de trafic internes excessifs
- Désactiver les authentication override cookies si non strictement nécessaires, ou revoir leur configuration de certificats
- Détecter l'usage de Rclone : surveiller les exécutables Rclone et les transferts sortants vers les domaines MEGA (*.mega.nz, *.mega.co.nz)
- Activer un MFA supplémentaire en amont de GlobalProtect pour ajouter une couche d'authentification que le bypass VPN seul ne peut pas contourner
Alerte critique
Si votre PAN-OS n'a pas été patché depuis le 13 mai 2026, considérez votre périmètre GlobalProtect comme potentiellement compromis. Lancez immédiatement une analyse forensique des logs VPN et recherchez des traces d'activité Rclone sur vos systèmes.
Comment Rclone est-il utilisé dans ces attaques et comment le détecter ?
Les affiliés Qilin déploient Rclone — souvent renommé (svchost32.exe, update.exe) dans des répertoires temporaires — avec un fichier de configuration personnalisé (rclone.conf) pointant vers des comptes MEGA contrôlés par les attaquants. Pour le détecter : surveillez les exécutables présentant les signatures de Rclone dans %TEMP%, %APPDATA% et les répertoires système ; analysez les connexions réseau sortantes vers les domaines MEGA depuis des serveurs ou endpoints qui n'utilisent pas normalement ce service ; et configurez des alertes sur les volumes de transfert sortant inhabituels dans vos proxy ou CASB logs.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ExfilSquad vole les données de 100 000 policiers britanniques
Le groupe de cyber-extorsion ExfilSquad a compromis le Police National Legal Database britannique et exfiltré les données de contact de plus de 100 000 officiers de police. La NCA a ouvert une enquête criminelle.
CVE-2026-0768 : Langflow exploité pour voler clés OpenAI et AWS
Une faille RCE critique (CVSS 9.8) dans Langflow est activement exploitée pour dérober des credentials IA et cloud. VulnCheck a détecté 360 tentatives en 48h, majoritairement depuis la Russie.
Microsoft active les passkeys par défaut dans Entra ID
Depuis le 1er septembre 2026, Microsoft déploie automatiquement les passkeys comme méthode d'authentification par défaut dans Entra ID, amorçant la fin progressive du SMS et de la voix pour le MFA en entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire