Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares
🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L’article documente une vague coordonnée d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiée comme le vecteur d’accès initial dominant pour les opérateurs de ransomware en mid-2026. 🎯 Campagnes documentées Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiée mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockés Analysée par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026 CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA Exploitation confirmée dès le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 déprécié Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé Affilié Qilin confirmé dans des activités post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites pré-authentification dans le parser XML/SAML, famille CitrixBleed Divulgué le 30 juin 2026 ; tentatives d’exploitation moins de 24h après divulgation Vecteur : payloads <samlp:AuthnRequest> malformés avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracée : 146.70.139[.]154 CVE précédent de la même famille : CVE-2026-3055 (CVSS 9.3), patché en mars 2026 🛠️ Outils et techniques observés Impacket — mouvement latéral et abus de protocoles NTLM relay attacks — escalade de privilèges Mimikatz — dump de credentials en mémoire PsExec, RDP, WMI — mouvement latéral living-off-the-land Script Chrome GPO-distribué — vol de credentials navigateur à l’échelle du domaine WSL (Windows Subsystem for Linux) — évasion EDR Cookies d’override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées 🏭 Secteurs ciblés Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. ...