🌐 Contexte

Source : cybersecuritynews.com, publié le 27 juillet 2026. L’article analyse quatre campagnes convergentes d’exploitation d’équipements VPN et firewall exposés sur Internet, utilisés comme vecteur d’accès initial privilégié par des opérateurs de ransomware en mid-2026.

🎯 Campagnes identifiées

Campagne 1 — Fortibleed (Fortinet FortiGate)

  • Première identification : mi-juin 2026
  • Extraction massive de fichiers de configuration et crackage de hashes de mots de passe sur des FortiGate exposés
  • Environ 75 000 appareils compromis dans 194 pays et 21 000+ domaines
  • Analysé par Kevin Beaumont, Hudson Rock et SOCRadar
  • Pas d’attribution formelle à un groupe ransomware

Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257, CVSS 7.8)

  • Divulgué le 13 mai 2026 ; exploitation confirmée dès le 17 mai 2026
  • Bypass d’authentification par falsification de cookies (CWE-565) dans PAN-OS GlobalProtect
  • PoC publié par Rapid7 le 29 mai 2026 ; ajout au KEV CISA le même jour
  • Affiliés Qilin confirmés en exploitation active en juillet 2026
  • Outils post-exploitation : Impacket, NTLM relay, cookies forgés

Campagne 3 — Check Point VPN (CVE-2026-50751, CVSS 9.3)

  • Divulgué le 8 juin 2026 ; exploitation débutée dès le 7 mai 2026 (un mois avant divulgation)
  • Bypass d’authentification via faille logique IKEv1 dans la validation de certificats
  • Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé
  • Affilié Qilin confirmé dans des activités post-compromission
  • CVE connexe : CVE-2026-50752 (CVSS 7.4, risque AitM, non exploité in-the-wild)

Campagne 4 — Citrix NetScaler (CVE-2026-8451, CVSS 8.8)

  • Divulgué le 30 juin 2026 ; exploitation débutée moins de 24h après
  • Memory overread de style CitrixBleed dans le parseur XML/SAML via le cookie NSC_TASS
  • Appartient à la famille CitrixBleed (CVE-2023-4966, CVE-2025-5777, CVE-2026-3055)
  • IP d’exploitation observée : 146.70.139[.]154 (campagne tracée par Lupovis)
  • Lien ransomware non encore confirmé mais jugé à haut risque

🛠️ Outils et techniques utilisés

  • Impacket — mouvement latéral post-exploitation
  • NTLM relay — escalade de privilèges
  • Mimikatz — dump de credentials en mémoire
  • PsExec, RDP, WMI — mouvement latéral living-off-the-land
  • Script Chrome GPO — vol de credentials navigateur à l’échelle du domaine
  • WSL (Windows Subsystem for Linux) — évasion EDR
  • Payloads samlp:AuthnRequest malformés — déclenchement du memory overread Citrix

🏭 Secteurs ciblés

Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. Géographiquement : États-Unis, Royaume-Uni, Australie, Europe occidentale.

📋 Type d’article

Analyse technique consolidée de quatre campagnes actives, visant à fournir une vue d’ensemble exploitable pour les équipes CTI et SOC, avec IOCs, TTPs MITRE ATT&CK et tableaux de vulnérabilités.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Qilin (cybercriminal) —

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1072 — Software Deployment Tools (Execution)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1555.003 — Credentials from Web Browsers (Credential Access)
  • T1562 — Impair Defenses (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1021 — Remote Services (Lateral Movement)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1490 — Inhibit System Recovery (Impact)

IOC

Malware / Outils

  • Qilin ransomware (ransomware)
  • Impacket (framework)
  • Mimikatz (tool)
  • PsExec (tool)
  • Cobalt Strike (framework)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ cybersecuritynews.com — source non référencée (0pts)
  • ✅ 29251 chars — texte complet (15pts)
  • ✅ 18 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Qilin (5pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 104.207.144.154 (ip) → VT (7/91 détections)
  • 146.19.216.119 (ip) → VT (8/91 détections)
  • 146.19.216.120 (ip) → VT (7/91 détections)

🔗 Source originale : https://cybersecuritynews.com/ransomware-gangs-attack-vpn/