Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Propust u Check Point VPN-u omogućuje zaobilaženje autentifikacije - BSI upozorava

Kritičnu ranjivost u Check Pointovu VPN softveru aktivno iskorištava ransomware skupina Qilin. Napadači mogu uspostaviti VPN veze bez valjane lozinke.

Kritična VPN ranjivost aktivno se iskorištava

Ponuditelj sigurnosnog softvera Check Point upozorava na aktivne napade na kritičnu ranjivost u vlastitom VPN softveru. Propust klasificiran kao CVE-2026-50751 dobiva CVSS ocjenu 9.3 i svrstava se u kritičan sigurnosni rizik. I Savezni ured za sigurnost u informacijskoj tehnici (BSI) izdao je odgovarajuće upozorenje.

Ranjivost neprijavljenim napadačima s mreže omogućuje zaobilaženje autentifikacije i uspostavu VPN veza bez valjane lozinke. Pogođeni su Check Point Remote Access VPN, Mobile Access i Spark Firewall.

Tehnički detalji sigurnosnog propusta

Pogreška leži u zastarjelom protokolu IKEv1 pri razmjeni ključeva. Kod Check Point Remote Accessa i Mobile Accessa javlja se logička pogreška u provjeri certifikata koju zlonamjerni akteri mogu zloupotrijebiti. To napadačima omogućuje pristup VPN vezama bez valjanih podataka za prijavu.

Dodatno su istraživači IT sigurnosti identificirali još jednu ranjivost: CVE-2026-50752 s CVSS ocjenom 7.4 (rizik „visok”). Ona napadačima u man-in-the-middle položaju omogućuje presretanje ili manipuliranje VPN prometom.

Vremenski slijed napada i opažanja

Check Point je 4. lipnja 2026. opazio sumnjive aktivnosti. Istraga je pokazala da se ranjivost napadala već od 7. svibnja 2026. Početkom lipnja pokušaji napada znatno su porasli.

Ransomware skupina Qilin kao glavni osumnjičenik

Sa srednjom sigurnošću Check Point napade pripisuje financijski motiviranoj ransomware skupini Qilin. Ona za svoje napade očito koristi „Tox protokol” i djeluje iz infrastrukture virtualnih privatnih poslužitelja (VPS).

Posebno upada u oči zemljopisna blizina napada: napadači biraju VPS poslužitelje u blizini svojih meta. Tako su primjerice mete na Tajvanu napali iz tajvanske infrastrukture.

Daljnje mete napada

Nakon uspješnih napada istraživači IT sigurnosti pronašli su binarne datoteke Qilin ransomwarea i opazili pokušaje preuzimanja zlonamjernih ELF datoteka iz infrastrukture pod kontrolom napadača. Check Point pretpostavlja da Qilin stoji i iza napada na VPN rješenja tvrtki Palo Alto Networks i Fortinet FortiClient EMS.

Kontekst za sigurnosnu branšu

Ti napadi ponovno jasno pokazuju kritičnu važnost VPN sigurnosti u modernoj IT infrastrukturi. Upravo u vremenima pojačanog rada na daljinu VPN rješenja postala su omiljena meta napada. Činjenica da etablirana ransomware skupina sustavno na nišan uzima različite VPN ponuditelje pokazuje profesionalizaciju kibernetičkog kriminala.

Za poduzeća u branši sigurnosne tehnike to je još jedan dokaz da su višeslojni sigurnosni koncepti neizostavni. Uz tehnička rješenja poput sustava kontrole pristupa i mjera fizičke sigurnosti moraju se u skladu s tim osigurati i digitalni putovi pristupa.

Potrebne su hitne protumjere

Check Point kao primarnu protumjeru preporučuje hitnu instalaciju softverskih ažuriranja. Dodatno bi administratori trebali isključiti podršku za zastarjele klijentske veze za daljinski pristup, kako je opisano u uputama za ažuriranje.

Provjera kompromitacije

Tvrtka stavlja na raspolaganje pokazatelje kompromitacije (IOC) kojima administratori mogu ispitati svoje sustave zbog pokušaja napada. Te naznake omogućuju prepoznavanje već izvedenih napada i pokretanje odgovarajućih mjera čišćenja.

IT odgovorni trebali bi odmah provjeriti svoje sustave zbog sumnjivih aktivnosti, osobito neuobičajenih VPN veza ili pokušaja prijave iz nepoznatih zemljopisnih regija.

Dugoročna sigurnosna strategija

Taj incident naglašava nužnost cjelovite sigurnosne strategije. Poduzeća bi trebala ne samo redovito ažurirati svoju VPN infrastrukturu, nego i uvesti alternativne metode autentifikacije te provjeriti segmentaciju svoje mreže.

Opažanje da napadači koriste zemljopisno bliske VPS infrastrukture uz to pokazuje važnost sigurnosnih analiza utemeljenih na ponašanju. Prepoznavanje anomalija pritom može pomoći u ranom otkrivanju takvih ciljanih napada.

Za sigurnosnu branšu to je još jedan poziv na buđenje da se i fizičke i digitalne sigurnosne mjere moraju kontinuirano razvijati kako bi se držao korak s promjenjivim krajolikom prijetnji.