<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Palo Alto on CyberVeille</title>
    <link>https://cyberveille.ch/tags/palo-alto/</link>
    <description>Recent content in Palo Alto on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 27 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/palo-alto/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Vague d&#39;exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares</title>
      <link>https://cyberveille.ch/posts/2026-07-27-vague-d-exploitation-coordonnee-des-vpn-palo-alto-fortinet-citrix-et-check-point-par-des-ransomwares/</link>
      <pubDate>Mon, 27 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-27-vague-d-exploitation-coordonnee-des-vpn-palo-alto-fortinet-citrix-et-check-point-par-des-ransomwares/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L&amp;rsquo;article documente une vague coordonnée d&amp;rsquo;exploitation ciblant les appliances VPN et firewall de &lt;strong&gt;Palo Alto Networks&lt;/strong&gt;, &lt;strong&gt;Fortinet&lt;/strong&gt;, &lt;strong&gt;Citrix&lt;/strong&gt; et &lt;strong&gt;Check Point&lt;/strong&gt;, identifiée comme le vecteur d&amp;rsquo;accès initial dominant pour les opérateurs de ransomware en mid-2026.&lt;/p&gt;
&lt;h2 id=&#34;-campagnes-documentées&#34;&gt;🎯 Campagnes documentées&lt;/h2&gt;
&lt;h3 id=&#34;campagne-1--fortibleed-fortinet-fortigate&#34;&gt;Campagne 1 — Fortibleed (Fortinet FortiGate)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Campagne de masse&lt;/strong&gt; de collecte de credentials identifiée mi-juin 2026&lt;/li&gt;
&lt;li&gt;Extraction de fichiers de configuration depuis ~&lt;strong&gt;75 000 FortiGate&lt;/strong&gt; exposés sur internet (194 pays, 21 000+ domaines)&lt;/li&gt;
&lt;li&gt;Craquage des hashes de mots de passe stockés&lt;/li&gt;
&lt;li&gt;Analysée par Kevin Beaumont, Hudson Rock et SOCRadar&lt;/li&gt;
&lt;li&gt;Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;campagne-2--palo-alto-globalprotect-cve-2026-0257&#34;&gt;Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Bypass d&amp;rsquo;authentification&lt;/strong&gt; (CWE-565) via falsification de cookies d&amp;rsquo;override d&amp;rsquo;authentification&lt;/li&gt;
&lt;li&gt;Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026&lt;/li&gt;
&lt;li&gt;CVSS révisé de 4.7 à &lt;strong&gt;7.8&lt;/strong&gt;, ajouté au catalogue KEV de la CISA&lt;/li&gt;
&lt;li&gt;Exploitation confirmée dès le 17 mai 2026 ; affiliés &lt;strong&gt;Qilin&lt;/strong&gt; confirmés en juillet 2026&lt;/li&gt;
&lt;li&gt;Post-exploitation : &lt;strong&gt;Impacket&lt;/strong&gt;, attaques NTLM relay, mouvement latéral&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;campagne-3--check-point-vpn-cve-2026-50751&#34;&gt;Campagne 3 — Check Point VPN (CVE-2026-50751)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS 9.3&lt;/strong&gt; — bypass d&amp;rsquo;authentification via faille de validation de certificat dans le protocole &lt;strong&gt;IKEv1 déprécié&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation)&lt;/li&gt;
&lt;li&gt;Technique : manipulation des flags d&amp;rsquo;authentification via payload &lt;strong&gt;VPNExtFeatures Vendor ID&lt;/strong&gt; personnalisé&lt;/li&gt;
&lt;li&gt;Affilié &lt;strong&gt;Qilin&lt;/strong&gt; confirmé dans des activités post-compromission&lt;/li&gt;
&lt;li&gt;CVE connexe : &lt;strong&gt;CVE-2026-50752&lt;/strong&gt; (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;campagne-4--citrix-netscaler-cve-2026-8451&#34;&gt;Campagne 4 — Citrix NetScaler (CVE-2026-8451)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS 8.8&lt;/strong&gt; — lecture hors limites pré-authentification dans le parser XML/SAML, famille &lt;strong&gt;CitrixBleed&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Divulgué le 30 juin 2026 ; tentatives d&amp;rsquo;exploitation moins de &lt;strong&gt;24h après divulgation&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Vecteur : payloads &lt;code&gt;&amp;lt;samlp:AuthnRequest&amp;gt;&lt;/code&gt; malformés avec espaces padding, cookie &lt;strong&gt;NSC_TASS&lt;/strong&gt; anormal&lt;/li&gt;
&lt;li&gt;IP source d&amp;rsquo;une campagne tracée : &lt;strong&gt;146.70.139[.]154&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;CVE précédent de la même famille : &lt;strong&gt;CVE-2026-3055&lt;/strong&gt; (CVSS 9.3), patché en mars 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-outils-et-techniques-observés&#34;&gt;🛠️ Outils et techniques observés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Impacket&lt;/strong&gt; — mouvement latéral et abus de protocoles&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;NTLM relay attacks&lt;/strong&gt; — escalade de privilèges&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mimikatz&lt;/strong&gt; — dump de credentials en mémoire&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PsExec, RDP, WMI&lt;/strong&gt; — mouvement latéral living-off-the-land&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Script Chrome GPO-distribué&lt;/strong&gt; — vol de credentials navigateur à l&amp;rsquo;échelle du domaine&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WSL (Windows Subsystem for Linux)&lt;/strong&gt; — évasion EDR&lt;/li&gt;
&lt;li&gt;Cookies d&amp;rsquo;override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-secteurs-ciblés&#34;&gt;🏭 Secteurs ciblés&lt;/h2&gt;
&lt;p&gt;Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
