Lek in firewalls Palo Alto Networks misbruikt bij ransomware-aanvallen

dinsdag, 21 juli 2026 (13:38) - Security.NL

In dit artikel:

Cybersecuritybedrijven Arctic Wolf en Rapid7 waarschuwen dat een lek in Palo Alto Networks-firewalls actief wordt misbruikt bij ransomware-aanvallen. Het gaat om CVE-2026-0257 in PAN-OS, waarvoor op 13 mei beveiligingsupdates verschenen. Aanvallers kunnen via de kwetsbaarheid authenticatie omzeilen en een ongeautoriseerde vpn-verbinding opzetten, maar alleen bij een specifieke configuratie waarbij de authentication override-functie is ingeschakeld en het certificaat voor de cookie opnieuw wordt gebruikt. Palo Alto Networks bevestigde het misbruik.

Volgens Arctic Wolf zijn vorige maand meerdere aanvallen onderzocht waarbij gehackte firewalls als toegangspunt dienden tot bedrijfsnetwerken. Vanuit die omgeving stelen criminelen inloggegevens, bewegen zij zich lateraal door het netwerk via Windows administrative shares en exfiltreren zij data met tools als Rclone, ProtonDrive en FileZilla. De buit wordt vooral naar MEGA-cloudopslag gestuurd. In de laatste fase zetten de aanvallers Qilin-ransomware uit. Die groep werkt met een ransomware-as-a-service-model, waarbij anderen de ransomware verspreiden en de opbrengst delen met de ontwikkelaars.

BEKIJK OOK:

De Oranjezomer: Sani van Mullem zingt 'Ik Heb Het Altijd Al Geweten' tijdens de commercialbreak van De Oranjezomer