đ Contexte
Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. L’article documente une vague coordonnĂ©e d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur d’accĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026.
đŻ Campagnes documentĂ©es
Campagne 1 â Fortibleed (Fortinet FortiGate)
- Campagne de masse de collecte de credentials identifiée mi-juin 2026
- Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines)
- Craquage des hashes de mots de passe stockés
- Analysée par Kevin Beaumont, Hudson Rock et SOCRadar
- Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS
Campagne 2 â Palo Alto GlobalProtect (CVE-2026-0257)
- Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification
- Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026
- CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA
- Exploitation confirmée dÚs le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026
- Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral
Campagne 3 â Check Point VPN (CVE-2026-50751)
- CVSS 9.3 â bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ©
- Divulgué le 8 juin 2026 ; exploitation confirmée dÚs le 7 mai 2026 (un mois avant divulgation)
- Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisĂ©
- Affilié Qilin confirmé dans des activités post-compromission
- CVE connexe : CVE-2026-50752 (CVSS 7.4) â risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild
Campagne 4 â Citrix NetScaler (CVE-2026-8451)
- CVSS 8.8 â lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed
- DivulguĂ© le 30 juin 2026 ; tentatives d’exploitation moins de 24h aprĂšs divulgation
- Vecteur : payloads
<samlp:AuthnRequest>malformĂ©s avec espaces padding, cookie NSC_TASS anormal - IP source d’une campagne tracĂ©e : 146.70.139[.]154
- CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026
đ ïž Outils et techniques observĂ©s
- Impacket â mouvement latĂ©ral et abus de protocoles
- NTLM relay attacks â escalade de privilĂšges
- Mimikatz â dump de credentials en mĂ©moire
- PsExec, RDP, WMI â mouvement latĂ©ral living-off-the-land
- Script Chrome GPO-distribuĂ© â vol de credentials navigateur Ă l’Ă©chelle du domaine
- WSL (Windows Subsystem for Linux) â Ă©vasion EDR
- Cookies d’override forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es
đ Secteurs ciblĂ©s
Santé, éducation, industrie manufacturiÚre, gouvernements locaux, médias, services professionnels, infrastructures critiques.
đ GĂ©ographie
Victimes concentrĂ©es aux Ătats-Unis, Royaume-Uni, Australie et Europe occidentale.
đ Type d’article
Analyse technique et threat intelligence consolidĂ©e documentant quatre campagnes actives d’exploitation de VPN par des acteurs ransomware, avec IOCs, TTPs MITRE ATT&CK et tableau comparatif des vulnĂ©rabilitĂ©s.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Qilin (cybercriminal) â
TTP
- T1078 â Valid Accounts (Initial Access)
- T1566 â Phishing (Initial Access)
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1072 â Software Deployment Tools (Execution)
- T1003 â OS Credential Dumping (Credential Access)
- T1555.003 â Credentials from Web Browsers (Credential Access)
- T1562 â Impair Defenses (Defense Evasion)
- T1036 â Masquerading (Defense Evasion)
- T1021 â Remote Services (Lateral Movement)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1486 â Data Encrypted for Impact (Impact)
- T1490 â Inhibit System Recovery (Impact)
IOC
- IPv4 :
104.207.144.154â AbuseIPDB · VT · ThreatFox - IPv4 :
146.19.216.119â AbuseIPDB · VT · ThreatFox - IPv4 :
146.19.216.120â AbuseIPDB · VT · ThreatFox - IPv4 :
146.19.216.125â AbuseIPDB · VT · ThreatFox - IPv4 :
209.99.191.137â AbuseIPDB · VT · ThreatFox - IPv4 :
79.130.26.202â AbuseIPDB · VT · ThreatFox - IPv4 :
146.70.165.52â AbuseIPDB · VT · ThreatFox - IPv4 :
216.238.74.98â AbuseIPDB · VT · ThreatFox - IPv4 :
64.190.113.151â AbuseIPDB · VT · ThreatFox - IPv4 :
146.70.139.154â AbuseIPDB · VT · ThreatFox - IPv4 :
31.41.244.100â AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-0257â NVD · CIRCL - CVEs :
CVE-2026-50751â NVD · CIRCL - CVEs :
CVE-2026-50752â NVD · CIRCL - CVEs :
CVE-2026-8451â NVD · CIRCL - CVEs :
CVE-2026-3055â NVD · CIRCL - CVEs :
CVE-2023-4966â NVD · CIRCL - CVEs :
CVE-2025-5777â NVD · CIRCL
Malware / Outils
- Qilin (ransomware)
- Impacket (framework)
- Mimikatz (tool)
- PsExec (tool)
- Windows Subsystem for Linux (WSL) (other)
- Custom Chrome credential-harvesting script (stealer)
đą Indice de vĂ©rification factuelle : 70/100 (haute)
- ⏠cybersecuritynews.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 21443 chars â texte complet (fulltext extrait) (15pts)
- â 18 IOCs (IPs/domaines/CVEs) (10pts)
- â 3/3 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
- â 13 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Qilin (5pts)
- ⏠0/5 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
104.207.144.154(ip) â VT (7/91 dĂ©tections)146.19.216.119(ip) â VT (8/91 dĂ©tections)146.19.216.120(ip) â VT (7/91 dĂ©tections)
đ Source originale : https://cybersecuritynews.com/ransomware-gangs-attack-vpn/