Siber saldırganlar, Palo Alto Networks PAN-OS yazılımındaki yamalanmış yüksek önem dereceli bir güvenlik açığını kullanarak ağlara sızıyor ve Qilin (Agenda olarak da bilinir) fidye yazılımını dağıtıyor.
Arctic Wolf Labs, Haziran 2026'da CVE-2026-0257 (CVSS puanı: 7.8) açığının kullanıldığı birden fazla saldırı tespit etti. Bu açık, PAN-OS yazılımının portal ve gateway bileşenlerini etkileyen bir kimlik doğrulama atlatma zafiyeti.
Bu güvenlik açığı, kimlik doğrulama çerezleri belirli sertifika yapılandırmalarıyla etkinleştirildiğinde, kimliği doğrulanmamış uzaktaki saldırganların kimlik doğrulamayı atlayarak geçerli kimlik bilgileri olmadan VPN oturumu açmasına olanak tanıyor.
Arctic Wolf Labs'in açıklamasına göre, saldırı sonrası taktikler saldırıdan saldırıya değişiklik gösteriyor. Bazı saldırılarda hızlı şifreleme yapılırken, bazılarında ise tam çifte gasp (double extortion) operasyonları gerçekleştiriliyor. Bu durum, Qilin fidye yazılımı-hizmet-olarak (RaaS) çatısı altında birden fazla iş ortağının faaliyet gösterdiğini düşündürüyor.
Güvenlik şirketi, saldırganların taktik farklılıklarına rağmen tutarlı operasyonel kalıplar sergilediğini belirtiyor: fidye yazılımını C:\PerfLogs\ dizininde hazırlama, yanal yayılma için yönetimsel paylaşımlar üzerinden PsExec kullanma, parola korumalı fidye yazılımı yükleri dağıtma ve kapsamlı log temizleme rutinleri uygulama.