攻撃者はPalo Alto NetworksのPAN-OSソフトウェアに存在するCVE-2026-0257という脆弱性を悪用し、認証なしにSSL VPNセッションを確立する。これにより無許可のアクセスを獲得し、管理共有経由でPsExecを用いて横方向移動を実行。ランサムウェアファイルをC:\PerfLogs\フォルダに配置し、暗号化ペイロードを配布する。

攻撃者はMicrosoft Defenderのリアルタイム保護を無効化し、イベントログを削除して痕跡を消そうとする。一部の攻撃はファイル暗号化にのみ集中する一方、他の攻撃ではデータの窃取とMEGA、Proton Drive、FileZillaなどのサービスへの転送も確認されている。これらの差異は、Qilinがランサムウェア-as-a-service(RaaS)モデルであることを示している。

攻撃者はAnyDesk、Ngrok、LogMeInなどのリモートアクセスツールを用いてターゲットを調査。またWindowsレジストリに特定のパターン(アスタリスク+6文字のランダム文字列)を用いて永続的なアクセスを確保。これらの手法は、異なる攻撃グループが同じインフラを共有していることを示唆している。