Saldırganlar, Palo Alto Networks'in PAN-OS yazılımında bulunan CVE-2026-0257 adlı bir güvenlik açığını kullanarak kimlik doğrulama olmadan SSL VPN oturumları kuruyor. Bu yöntemle yetkisiz erişim sağlayarak ağ içine girip, yönetimsel paylaşımlar üzerinden PsExec aracılığıyla lateral hareket yapıyor. Ransomware dosyalarını C:\PerfLogs\ klasörüne yerleştiriyor ve şifreli yükleri dağıtıyor.

Saldırganlar, Microsoft Defender Real-Time Protection'u devre dışı bırakıyor ve olay günlüklerini temizleyerek izleri silmeye çalışıyor. Bazı saldırılar sadece dosya şifrelemeye odaklanırken, bazılarında veri çalma ve MEGA, Proton Drive veya FileZilla gibi hizmetlere veri aktarımı da görülüyor. Bu farklılıklar, Qilin'in bir ransomware-as-a-service (RaaS) modeli olduğunu gösteriyor.

Saldırganlar, AnyDesk, Ngrok ve LogMeIn gibi uzaktan erişim araçlarını kullanarak hedefleri araştırıyor. Aynı zamanda, Windows Kayıt Defteri'ne özel bir kalıpla (asterisk + 6 rastgele harf) kalıcı erişim sağlıyor. Bu teknikler, farklı ekipmanların aynı altyapıyı paylaştığını gösteriyor.