حمله صفرروزه به VPN چکپوینت و رد پای باجافزار Qilin
خلاصهٔ کاملتر
شرکت امنیتی اسرائیلی چکپوینت یه بهروزرسانی امنیتی برای یه نقص بحرانی منتشر کرده که محصولات Remote Access VPN و Mobile Access رو تحت تاثیر قرار میده. به گفتهٔ این شرکت، این آسیبپذیری قبل از انتشار وصله، تو حملات صفرروزه (zero-day) فعالانه مورد سوءاستفاده بوده.
این باگ که با شناسهٔ CVE-2026-50751 ردیابی میشه، به مهاجمهای راهدور و احرازهویتنشده اجازه میده روی Mobile Access / SSL VPN، Remote Access VPN یا فایروالهای Spark، مرحلهٔ احرازهویت رو دور بزنن و یه اتصال VPN دسترسی از راه دور برقرار کنن. یعنی بدون داشتن هیچ اعتبارنامهای میشه وارد شبکه شد.
نکتهٔ مهم اینه که فقط دیپلویهایی در خطرن که پروتکل منسوخ تبادل کلید IKEv1 رو استفاده میکنن، کلاینتهای قدیمی Remote Access رو میپذیرن و برای اتصال، گواهی ماشین (machine certificate) لازم ندارن. اگه این شرایط برقرار نباشه، سیستم آسیبپذیر نیست.
طبق گزارش، حملات از ۷ مه شروع شد، اوایل ژوئن اوج گرفت و فقط «چند ده» سازمان رو در سطح جهان درگیر کرده. حداقل تو یکی از این موارد، فعالیت پساآلودگی مرتبط با یکی از وابستههای (affiliate) باجافزار Qilin تایید شده.
برای کسایی که نمیتونن فوری وصله کنن، چکپوینت چند راهکار کاهش خطر پیشنهاد داده: حذف پشتیبانی از کلاینت قدیمی Remote Access، تنظیم احرازهویت VPN روی حالت IKEv2-only، اجباری کردن احرازهویت با گواهی ماشین، و روشن کردن IPS به همراه دانلود امضاها (signatures).
چکپوینت میگه موقع بررسی این نقص، یه آسیبپذیری دوم هم پیدا کرده با شناسهٔ CVE-2026-50752 که اعتبارسنجی گواهی تو همون IKEv1 منسوخ رو درگیر میکنه و میشه ازش تو حملات مرد-میانی (man-in-the-middle) روی اتصالات VPN سایت-به-سایت سوءاستفاده کرد. هنوز شواهدی از سوءاستفادهٔ فعال ازش دیده نشده، ولی توصیه شده برای جلوگیری از قرارگیری در معرض خطر، وصله نصب بشه.
گروه Qilin که اوت ۲۰۲۲ زیر اسم «Agenda» بهعنوان یه عملیات باجافزار بهعنوان سرویس (RaaS) ظاهر شد، تا حالا مسئولیت نزدیک به ۴۰۰ قربانی رو روی سایت افشای خودش تو دارکوب به عهده گرفته؛ از جمله سازمانهای پرآوازهای مثل Nissan، شرکت آبجوسازی ژاپنی Asahi و ارائهدهندهٔ خدمات آسیبشناسی Synnovis.
نکات کلیدی:
- آسیبپذیری بحرانی CVE-2026-50751 تو VPN چکپوینت اجازهٔ دور زدن احرازهویت بدون اعتبارنامه رو میده.
- فقط دیپلویهای متکی به پروتکل منسوخ IKEv1 بدون گواهی ماشین آسیبپذیرن.
- حملات از ۷ مه شروع شده و حداقل یه مورد به باجافزار Qilin وصله.
- یه باگ دوم (CVE-2026-50752) هم برای حملات مرد-میانی روی VPN سایت-به-سایت پیدا شده.
- راهکار: نصب فوری وصله، سوییچ به IKEv2-only، اجباری کردن گواهی ماشین و روشن کردن IPS.




