نظرة عامة

العنصرالتفاصيل
اسم عصابة الفديةQilin
الثغرة المستغَلّةCVE-2026-0257 — تجاوز مصادقة بمنصة Palo Alto Networks PAN-OS (CVSS 7.8)
طريقة الوصول الأوليتأسيس جلسات VPN عبر SSL بدون بيانات اعتماد صالحة
نموذج التشغيلفدية كخدمة (Ransomware-as-a-Service — RaaS) بعدة وكلاء (Affiliates)
الجهة المحقِّقةArctic Wolf Labs
الفترة المرصودةحزيران/يونيو 2026

الثغرة: تجاوز مصادقة عبر ملفات تعريف الارتباط

نقطة الانطلاق لهذه الحملة هي CVE-2026-0257، بخطورة CVSS 7.8، وهي ثغرة تجاوز مصادقة (Authentication Bypass) بمنصة PAN-OS الخاصة بجدران Palo Alto Networks النارية. وصف الثغرة تقنياً:

“unauthenticated remote attackers to sidestep authentication and establish VPN sessions without valid credentials when authentication override cookies are enabled.” الترجمة: “تسمح لمهاجمين عن بُعد غير مصادَقين بتجاوز المصادقة وتأسيس جلسات VPN بدون بيانات اعتماد صالحة، عندما تكون ملفات تعريف الارتباط الخاصة بتجاوز المصادقة (Authentication Override Cookies) مفعَّلة.”**

بمعنى عملي: بعض إعدادات PAN-OS تستخدم آلية “تجاوز مصادقة” معتمِدة على ملفات تعريف ارتباط (Cookies) خاصة — غالباً لتسهيل تجربة المستخدم أو التكامل مع أنظمة مصادقة خارجية. عندما تكون هذه الآلية مفعَّلة، يستطيع مهاجم غير مصادَق إطلاقاً استغلال ضعف بتلك الآلية للحصول على جلسة VPN صالحة كاملة — وهذا عملياً يعادل الحصول على “مفتاح دخول شرعي” للشبكة الداخلية دون معرفة أي اسم مستخدم أو كلمة مرور حقيقية.


من الثغرة إلى الفدية: سلسلة الهجوم الكاملة

بعد تأسيس جلسة VPN صالحة عبر استغلال الثغرة، يحصل مهاجمو Qilin على وصول مصادَق فعلياً لشبكة الضحية الداخلية — نقطة انطلاق مثالية لأي هجوم لاحق، لأن حركة المرور بعدها تبدو “شرعية” من منظور معظم أدوات المراقبة التي تثق بجلسات VPN المصادَق عليها.

تكتيكات ما بعد الوصول الأولي (Post-Exploitation TTPs)

وثّقت Arctic Wolf Labs مجموعة من التكتيكات المستخدَمة بعد الوصول الأولي:

  • تخزين حمولة الفدية بمسار C:\PerfLogs\ — مسار نظامي يُستخدم عادة لسجلات الأداء، وغالباً لا يخضع لمراقبة أو استثناءات فحص دقيقة كباقي المسارات، ما يجعله مخبأ مناسباً للحمولة الخبيثة مؤقتاً.
  • نشر عبر PsExec باستخدام المشاركات الإدارية (Administrative Shares) — أداة شرعية تُستخدَم عادة للإدارة عن بُعد، لكنها مستغَلّة هنا لنشر الفدية على أجهزة متعددة بالشبكة.
  • حمولات فدية محمية بكلمة مرور — تعقّد عملية تحليل العينة من قِبَل أدوات الحماية والباحثين الأمنيين.
  • روتينات مسح السجلات (Log-Clearing) لإخفاء آثار النشاط.
  • تعطيل الحماية اللحظية (Real-Time Protection) الخاصة بـMicrosoft Defender قبل تنفيذ التشفير.
  • حصاد بيانات الاعتماد (Credential Harvesting) والحركة الجانبية (Lateral Movement) للوصول لأكبر عدد ممكن من الأنظمة قبل التنفيذ النهائي.

تفاوت واضح بأسلوب التنفيذ بين الضحايا

من أبرز ما لاحظته Arctic Wolf Labs هو التفاوت الكبير بطريقة تنفيذ الهجمات بين حالة وأخرى:

“ranged from enterprise-wide encryption with no data exfiltration” الترجمة: “تراوحت من تشفير على مستوى المؤسسة بالكامل بدون أي تسريب بيانات…”

“to large-scale credential theft and instances of data exfiltration to the MEGA cloud service” الترجمة: “…إلى سرقة واسعة النطاق لبيانات الاعتماد وحالات تسريب بيانات إلى خدمة التخزين السحابي MEGA.”

استُخدمت أدوات متعددة لعمليات التسريب، من بينها Rclone (أداة مزامنة ونقل ملفات سحابية)، Proton Drive، وFileZilla (عميل نقل ملفات كلاسيكي).

هذا التفاوت بأسلوب العمل — من “تشفير فقط بدون تسريب” إلى “تسريب واسع مع سرقة بيانات اعتماد” — هو مؤشر إسناد مهم بحد ذاته:

“consistent with RaaS models, in which multiple affiliates” [operate under the Qilin umbrella] الترجمة: “يتّسق مع نماذج الفدية كخدمة (RaaS)، حيث يعمل عدة وكلاء (Affiliates) تحت مظلة Qilin.”**

بمعنى آخر: Qilin ليست مجموعة واحدة متجانسة تنفّذ كل الهجمات بنفس الأسلوب، بل منصة/برنامج فدية يوفّره مطوّرون مركزيون لعدة “وكلاء” أو مجموعات فرعية مستقلة نسبياً، وكل وكيل يطبّق أسلوبه الخاص بعد الوصول الأولي — وهذا يفسّر التفاوت الملحوظ بسلوك الهجمات رغم استخدام نفس العلامة التجارية للفدية ونفس الثغرة كنقطة انطلاق.


التوصيات الدفاعية

  • حدّث PAN-OS فورًا لتصحيح CVE-2026-0257، وراجع إعدادات “تجاوز مصادقة” (Authentication Override) الخاصة بملفات تعريف الارتباط — عطّلها إن لم تكن ضرورية فعلياً لبيئتك.
  • راقب مسار C:\PerfLogs\ وأي مسارات نظامية أخرى قليلة المراقبة بحثاً عن ملفات تنفيذية غير متوقَّعة.
  • قيّد استخدام PsExec والمشاركات الإدارية على مستوى الشبكة، وراقب أي استخدام غير معتاد لها كمؤشر على حركة جانبية محتملة.
  • تحقق من حالة Microsoft Defender بانتظام على كل الأنظمة الحساسة — تعطيل الحماية اللحظية فجأة مؤشر تحذيري قوي.
  • راقب حركة المرور الصادرة نحو خدمات تخزين سحابية عامة (MEGA، Proton Drive) وأدوات نقل ملفات (Rclone، FileZilla) خصوصاً بكميات كبيرة أو بأوقات غير معتادة — قد تكون مؤشراً على تسريب بيانات جارٍ.
  • لا تفترض نمطاً ثابتاً لهجمات Qilin — بما أنها تعمل بنموذج RaaS متعدد الوكلاء، فإن أسلوب هجوم واحد رُصد سابقاً لا يعني أن كل الهجمات المستقبلية تحت نفس الاسم ستتبع نفس النمط بالضبط.

ملاحظات

  • الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 21 تموز/يوليو 2026.
  • هذه الحملة مثال إضافي على نمط متكرر بمشهد التهديدات: ثغرة بمنتج أمني (جدار ناري VPN) — وهو تحديداً المنتج المفترض أن يحمي الشبكة — تتحول لنقطة الدخول الأولى لهجوم فدية شامل.

المصدر

المقال الأصلي: Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access