Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares
đ Contexte Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. Lâarticle documente une vague coordonnĂ©e dâexploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur dâaccĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026. đŻ Campagnes documentĂ©es Campagne 1 â Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiĂ©e mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposĂ©s sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockĂ©s AnalysĂ©e par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 â Palo Alto GlobalProtect (CVE-2026-0257) Bypass dâauthentification (CWE-565) via falsification de cookies dâoverride dâauthentification DivulguĂ© le 13 mai 2026, PoC Rapid7 publiĂ© le 29 mai 2026 CVSS rĂ©visĂ© de 4.7 Ă 7.8, ajoutĂ© au catalogue KEV de la CISA Exploitation confirmĂ©e dĂšs le 17 mai 2026 ; affiliĂ©s Qilin confirmĂ©s en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latĂ©ral Campagne 3 â Check Point VPN (CVE-2026-50751) CVSS 9.3 â bypass dâauthentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ© DivulguĂ© le 8 juin 2026 ; exploitation confirmĂ©e dĂšs le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags dâauthentification via payload VPNExtFeatures Vendor ID personnalisĂ© AffiliĂ© Qilin confirmĂ© dans des activitĂ©s post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) â risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild Campagne 4 â Citrix NetScaler (CVE-2026-8451) CVSS 8.8 â lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed DivulguĂ© le 30 juin 2026 ; tentatives dâexploitation moins de 24h aprĂšs divulgation Vecteur : payloads <samlp:AuthnRequest> malformĂ©s avec espaces padding, cookie NSC_TASS anormal IP source dâune campagne tracĂ©e : 146.70.139[.]154 CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026 đ ïž Outils et techniques observĂ©s Impacket â mouvement latĂ©ral et abus de protocoles NTLM relay attacks â escalade de privilĂšges Mimikatz â dump de credentials en mĂ©moire PsExec, RDP, WMI â mouvement latĂ©ral living-off-the-land Script Chrome GPO-distribuĂ© â vol de credentials navigateur Ă lâĂ©chelle du domaine WSL (Windows Subsystem for Linux) â Ă©vasion EDR Cookies dâoverride forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es đ Secteurs ciblĂ©s SantĂ©, Ă©ducation, industrie manufacturiĂšre, gouvernements locaux, mĂ©dias, services professionnels, infrastructures critiques. ...