Qilin ransomware grubu, Palo Alto Networks'in GlobalProtect VPN servislerindeki CVE-2026-0257 zafiyetini kullanarak şirket ağlarına yetkisiz erişim sağlıyor. Arctic Wolf Labs, Haziran 2026'da gerçekleşen birden fazla saldırıda bu zafiyetin kullanıldığını ve sonuçta Qilin ransomware'nin yayıldığını doğruladı. Saldırılar, sadece dosyaları şifreleyen basit işlemlerden, verileri sızdırıp tehdit eden çift tehditli saldırılar kadar değişiklik gösteriyor.
Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu zafiyeti 29 Mayıs'ta 'Bilinen İstismar Edilen Zafiyetler' kataloğuna ekledi ve federal kurumların üç gün içinde düzeltme yapmalarını emretti. Shadowserver ve Shodan verilerine göre, internet üzerinde yaklaşık 170.000 GlobalProtect VPN örneği hâlâ açık durumda. Ancak bu cihazların kaç tanesinin zaten patched olduğu bilinmiyor.
Qilin, Ağustos 2022'den beri faaliyet gösteren bir ransomware-as-a-service (RaaS) modelidir ve Nissan, Asahi, Lee Enterprises gibi büyük kurumları hedef almıştır. Palo Alto Networks, 70.000'den fazla müşteriye hizmet veriyor ve bu zafiyetin sadece patched olmayan sistemlerde tehlikeli olduğunu vurguluyor.
