Kluczowe wnioski
- Gang Qilin ransomware ogłosił 1358 ofiar w ciągu ostatnich miesięcy — jeden z najwyższych wyników w historii grup ransomware.
- 22 lipca 2026 Arctic Wolf Labs potwierdziło że Qilin aktywnie eksploatuje lukę CVE-2026-0257 w oprogramowaniu PAN-OS firmy Palo Alto Networks — lukę która pozwala ominąć uwierzytelnianie w bramkach VPN bez znajomości hasła.
- Palo Alto Networks to jeden z najpopularniejszych systemów ochrony sieci w polskich firmach i instytucjach.
- Luka w VPN to nie jest problem techniczny — to otwarte drzwi do całej sieci firmowej, wszystkich danych i wszystkich systemów.
- Firmy które nie załatały PAN-OS powinny traktować to jako incydent w toku, nie jako przyszłe ryzyko.
Kim jest Qilin i dlaczego 1358 ofiar robi wrażenie
Qilin ransomware to zorganizowana grupa przestępcza działająca w modelu Ransomware-as-a-Service — po angielsku RaaS, czyli dosłownie „ransomware jako usługa”. Oznacza to że twórcy Qilin nie przeprowadzają wszystkich ataków sami. Udostępniają swoje narzędzia i infrastrukturę partnerom — innym przestępcom którzy przeprowadzają ataki i dzielą się zyskami z grupą Qilin.
To model biznesowy który drastycznie zwiększa skalę działania. Zamiast jednego gangu który robi kilka ataków miesięcznie — masz dziesiątki partnerów którzy atakują równolegle, każdy we własnej niszy i geografii.
1358 ofiar to liczba która pada w ogłoszeniu samego Qilin — co oznacza że tyle firm lub instytucji Gang publicznie przyznaje że zaatakował i od których żądał lub uzyskał okup. Rzeczywista liczba ataków jest prawdopodobnie wyższa, bo nie wszystkie ofiary są ogłaszane publicznie.
Dla porównania: Conti, jeden z najbardziej znanych gangów ransomware, zaatakował około 1000 ofiar przez cały czas swojego działania. Qilin osiąga podobną skalę w znacznie krótszym czasie.
Luka CVE-2026-0257 — co to jest i dlaczego jest tak groźna
CVE-2026-0257 to oficjalny numer rejestracyjny luki bezpieczeństwa odkrytej w oprogramowaniu PAN-OS — systemie operacyjnym który napędza urządzenia sieciowe i firewalle firmy Palo Alto Networks.
Ta konkretna luka dotyczy składnika który obsługuje uwierzytelnianie w bramkach VPN. VPN, czyli wirtualna sieć prywatna, to technologia która pozwala pracownikom łączyć się z firmową siecią przez internet — tak jak gdyby siedzieli w biurze. Używają jej powszechnie firmy których pracownicy pracują zdalnie lub w trasie.
Luka pozwala atakującemu ominąć uwierzytelnianie — czyli proces sprawdzania czy ktoś ma prawo się połączyć — w sytuacji gdy bramka VPN jest skonfigurowana z określonymi certyfikatami i włączonymi override cookies. Mówiąc prosto: atakujący może połączyć się z firmową siecią przez VPN bez znajomości żadnego hasła ani klucza.
Arctic Wolf Labs zbadał w czerwcu 2026 kilka włamań które zaczęły się właśnie od tej luki. Efekty były różne — od szybkiego zaszyfrowania danych po pełne przejęcie sieci z kradzieżą danych przed szyfrowaniem. Qilin stosuje obie metody zależnie od wartości celu.
Jak wygląda atak Qilin przez lukę w VPN — krok po kroku
Atak przez CVE-2026-0257 jest stosunkowo prosty z perspektywy napastnika. Oto jak przebiega w praktyce.
Napastnik skanuje internet w poszukiwaniu urządzeń Palo Alto dostępnych publicznie które nie zostały zaktualizowane. Takie skanowanie można przeprowadzić automatycznie na całym internecie w ciągu kilku godzin. Następnie wysyła specjalnie spreparowane żądanie połączenia VPN które wykorzystuje lukę w obsłudze certyfikatów. Bramka VPN przyjmuje połączenie bez weryfikacji tożsamości — napastnik jest teraz w sieci firmowej z uprawnieniami użytkownika VPN. Stamtąd rozprzestrzenia się po sieci, szuka kont administratorskich, przejmuje kolejne systemy i ostatecznie szyfruje dane lub je wykrada przed zaszyfrowaniem.
Cały proces od wejścia do zaszyfrowania danych może zająć od kilku godzin do kilku dni, zależnie od rozmiaru sieci i czujności systemów monitorowania.
Co zrobić jeśli używasz Palo Alto w swojej firmie
Zaktualizuj PAN-OS natychmiast
Palo Alto Networks wydało łatkę usuwającą CVE-2026-0257. Jeśli nie wiesz czy Twoje urządzenia są zaktualizowane — to jest punkt pierwszy do sprawdzenia dziś. Skontaktuj się z firmą IT która zarządza Twoją infrastrukturą sieciową i zapytaj wprost: czy nasze urządzenia Palo Alto mają zainstalowaną poprawkę dla CVE-2026-0257?
Sprawdź logi VPN pod kątem podejrzanych połączeń
Jeśli Twoje urządzenia przez jakiś czas działały bez łatki, warto przejrzeć logi — czyli zapisy wszystkich połączeń VPN — z ostatnich tygodni. Szukaj połączeń z nieznanych adresów IP, o nietypowych porach lub z lokalizacji geograficznych które nie pasują do Twoich pracowników.
Wyłącz authentication override cookies jeśli nie są potrzebne
Luka jest aktywna gdy bramka VPN używa authentication override cookies z określonymi certyfikatami. Jeśli ta funkcja nie jest Ci potrzebna do działania — wyłącz ją jako środek zapobiegawczy jeszcze przed aktualizacją.
Włącz wieloskładnikowe uwierzytelnianie dla VPN
Nawet jeśli luka zostanie załatana, VPN bez wieloskładnikowego uwierzytelniania — czyli logowania gdzie oprócz hasła wymagany jest kod z SMS lub aplikacji — jest podatny na ataki przez skradzione hasła. To podstawowe zabezpieczenie które drastycznie zmniejsza ryzyko włamania przez VPN niezależnie od konkretnej luki.
Qilin atakuje też inne drogi — pełny obraz zagrożenia
CVE-2026-0257 to aktualnie preferowana metoda wejścia Qilin, ale nie jedyna. Gang aktywnie eksploatuje też lukę CVE-2026-50522 w Microsoft SharePoint Server — krytyczną lukę z oceną 9.8 na 10 która pozwala na zdalne wykonanie kodu. Obie luki razem tworzą obraz gangu który aktywnie poluje na niezałatane systemy w firmach.
Dobrą wiadomością jest to że obie luki mają już dostępne łatki. Zła wiadomość — według raportu Mandiant M-Trends 2026, 45% znanych luk bezpieczeństwa w systemach dużych firm nigdy nie zostaje usuniętych. Qilin doskonale o tym wie i na to liczy.
FAQ — najczęstsze pytania o Qilin i bezpieczeństwo VPN
Skąd wiem czy moja firma używa Palo Alto Networks? Palo Alto Networks produkuje firewalle i urządzenia sieciowe które często są „niewidzialne” dla pracowników — pracują w tle chroniąc sieć. Zapytaj swojego administratora IT lub firmę która zarządza Twoją infrastrukturą sieciową. Jeśli słyszałeś o GlobalProtect VPN w swojej firmie — to produkt Palo Alto.
Co to jest Ransomware-as-a-Service i czy to oznacza że każdy może teraz przeprowadzić atak? Ransomware-as-a-Service to model gdzie twórcy złośliwego oprogramowania udostępniają swoje narzędzia partnerom za procent od zysku. To znacząco obniża próg wejścia — partner nie musi umieć tworzyć złośliwego oprogramowania, tylko je wdrożyć. W praktyce oznacza to że liczba potencjalnych atakujących jest wielokrotnie większa niż gdyby każdy musiał sam tworzyć narzędzia.
Czy zapłacenie okupu gwarantuje odzyskanie danych? Nie. FBI, CISA i Europol jednoznacznie odradzają płacenie okupu. Około 20% firm które zapłaciły okup nie odzyskało wszystkich danych. Dodatkowo płacenie sygnalizuje atakującym że firma jest skłonna płacić — co często prowadzi do kolejnych ataków. Najlepsza ochrona to działające kopie zapasowe które są odizolowane od głównej sieci.
Jak szybko po wykryciu luki Qilin zaczął ją eksploatować? Według Arctic Wolf Labs pierwsze ataki przez CVE-2026-0257 zostały wykryte w czerwcu 2026 — jeszcze przed tym jak luka została szeroko upubliczniona. To oznacza że Qilin miał wiedzę o luce przed jej oficjalnym ujawnieniem lub wykrył ją niezależnie. Okno między publikacją łatki a atakiem wynosi teraz często godziny, nie dni.
Czy ubezpieczenie cybernetyczne pokryje straty z ataku ransomware przez lukę w VPN? To zależy od polisy. Wiele ubezpieczeń cybernetycznych zawiera klauzule wyłączające odpowiedzialność jeśli firma nie stosowała „rozsądnych środków bezpieczeństwa” — co może obejmować brak aktualizacji oprogramowania po wydaniu łatki. Sprawdź warunki swojej polisy i skonsultuj z ubezpieczycielem.
1358 ofiar to nie jest abstrakcyjna liczba. To 1358 firm i instytucji które straciły dostęp do swoich danych, zapłaciły okup lub musiały odbudowywać systemy od zera. Następna nie musi być Twoja.
Jeśli chcesz sprawdzić czy Twoje urządzenia Palo Alto są zaktualizowane i czy Twój VPN jest właściwie zabezpieczony, napisz do nas lub odwiedź redcomp.pl. Działamy szybko bo w tym przypadku czas naprawdę ma znaczenie.
Źródła: The Hacker News (22 lipca 2026), Arctic Wolf Labs (22 lipca 2026), Palo Alto Networks Security Advisory (2026), Mandiant M-Trends 2026