🌐 Contexte

Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. L’article documente une vague coordonnĂ©e d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur d’accĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026.

🎯 Campagnes documentĂ©es

Campagne 1 — Fortibleed (Fortinet FortiGate)

  • Campagne de masse de collecte de credentials identifiĂ©e mi-juin 2026
  • Extraction de fichiers de configuration depuis ~75 000 FortiGate exposĂ©s sur internet (194 pays, 21 000+ domaines)
  • Craquage des hashes de mots de passe stockĂ©s
  • AnalysĂ©e par Kevin Beaumont, Hudson Rock et SOCRadar
  • Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS

Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257)

  • Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification
  • DivulguĂ© le 13 mai 2026, PoC Rapid7 publiĂ© le 29 mai 2026
  • CVSS rĂ©visĂ© de 4.7 Ă  7.8, ajoutĂ© au catalogue KEV de la CISA
  • Exploitation confirmĂ©e dĂšs le 17 mai 2026 ; affiliĂ©s Qilin confirmĂ©s en juillet 2026
  • Post-exploitation : Impacket, attaques NTLM relay, mouvement latĂ©ral

Campagne 3 — Check Point VPN (CVE-2026-50751)

  • CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ©
  • DivulguĂ© le 8 juin 2026 ; exploitation confirmĂ©e dĂšs le 7 mai 2026 (un mois avant divulgation)
  • Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisĂ©
  • AffiliĂ© Qilin confirmĂ© dans des activitĂ©s post-compromission
  • CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild

Campagne 4 — Citrix NetScaler (CVE-2026-8451)

  • CVSS 8.8 — lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed
  • DivulguĂ© le 30 juin 2026 ; tentatives d’exploitation moins de 24h aprĂšs divulgation
  • Vecteur : payloads <samlp:AuthnRequest> malformĂ©s avec espaces padding, cookie NSC_TASS anormal
  • IP source d’une campagne tracĂ©e : 146.70.139[.]154
  • CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026

đŸ› ïž Outils et techniques observĂ©s

  • Impacket — mouvement latĂ©ral et abus de protocoles
  • NTLM relay attacks — escalade de privilĂšges
  • Mimikatz — dump de credentials en mĂ©moire
  • PsExec, RDP, WMI — mouvement latĂ©ral living-off-the-land
  • Script Chrome GPO-distribuĂ© — vol de credentials navigateur Ă  l’Ă©chelle du domaine
  • WSL (Windows Subsystem for Linux) — Ă©vasion EDR
  • Cookies d’override forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es

🏭 Secteurs ciblĂ©s

Santé, éducation, industrie manufacturiÚre, gouvernements locaux, médias, services professionnels, infrastructures critiques.

🌍 GĂ©ographie

Victimes concentrĂ©es aux États-Unis, Royaume-Uni, Australie et Europe occidentale.

📋 Type d’article

Analyse technique et threat intelligence consolidĂ©e documentant quatre campagnes actives d’exploitation de VPN par des acteurs ransomware, avec IOCs, TTPs MITRE ATT&CK et tableau comparatif des vulnĂ©rabilitĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Qilin (cybercriminal) —

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1072 — Software Deployment Tools (Execution)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1555.003 — Credentials from Web Browsers (Credential Access)
  • T1562 — Impair Defenses (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1021 — Remote Services (Lateral Movement)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1490 — Inhibit System Recovery (Impact)

IOC

Malware / Outils

  • Qilin (ransomware)
  • Impacket (framework)
  • Mimikatz (tool)
  • PsExec (tool)
  • Windows Subsystem for Linux (WSL) (other)
  • Custom Chrome credential-harvesting script (stealer)

🟱 Indice de vĂ©rification factuelle : 70/100 (haute)

  • ⬜ cybersecuritynews.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 21443 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/3 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Qilin (5pts)
  • ⬜ 0/5 CVE(s) confirmĂ©e(s) (0pts)

IOCs confirmés externellement :

  • 104.207.144.154 (ip) → VT (7/91 dĂ©tections)
  • 146.19.216.119 (ip) → VT (8/91 dĂ©tections)
  • 146.19.216.120 (ip) → VT (7/91 dĂ©tections)

🔗 Source originale : https://cybersecuritynews.com/ransomware-gangs-attack-vpn/