Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Luka w VPN Check Point umożliwia obejście uwierzytelniania - BSI ostrzega

Krytyczna podatność w oprogramowaniu VPN Check Point jest aktywnie wykorzystywana przez grupę ransomware Qilin. Napastnicy mogą nawiązywać połączenia VPN bez ważnego hasła.

Krytyczna podatność VPN jest aktywnie wykorzystywana

Dostawca oprogramowania bezpieczeństwa Check Point ostrzega przed aktywnymi atakami na krytyczną podatność w firmowym oprogramowaniu VPN. Luka sklasyfikowana jako CVE-2026-50751 otrzymuje wynik CVSS 9.3 i jest oceniana jako krytyczne ryzyko bezpieczeństwa. Odpowiednie ostrzeżenie wydał także Federalny Urząd Bezpieczeństwa Informatycznego (BSI).

Podatność umożliwia niezalogowanym napastnikom z sieci obejście uwierzytelniania i nawiązywanie połączeń VPN bez ważnego hasła. Dotknięte są Check Point Remote Access VPN, Mobile Access oraz Spark Firewall.

Szczegóły techniczne luki bezpieczeństwa

Błąd leży w przestarzałym protokole IKEv1 przy wymianie kluczy. W Check Point Remote Access i Mobile Access występuje błąd logiczny w sprawdzaniu certyfikatów, który mogą nadużyć złośliwi aktorzy. Umożliwia to napastnikom uzyskanie dostępu do połączeń VPN bez ważnych danych logowania.

Dodatkowo badacze bezpieczeństwa IT zidentyfikowali kolejną podatność: CVE-2026-50752 z wynikiem CVSS 7.4 (ryzyko "wysokie"). Umożliwia ona napastnikom w pozycji man-in-the-middle przechwytywanie lub manipulowanie ruchem VPN.

Oś czasu ataków i obserwacje

Check Point zaobserwował 4 czerwca 2026 roku podejrzane aktywności. Dochodzenie wykazało, że podatność była atakowana już od 7 maja 2026 roku. Na początku czerwca próby ataków wyraźnie się nasiliły.

Grupa ransomware Qilin jako główny podejrzany

Ze średnią pewnością Check Point przypisuje ataki motywowanej finansowo grupie ransomware Qilin. Wykorzystuje ona najwyraźniej "protokół Tox" do swoich ataków i operuje z infrastruktury Virtual Private Server (VPS).

Szczególnie rzuca się w oczy geograficzna bliskość ataków: napastnicy wybierają serwery VPS w pobliżu swoich celów. Atakowali na przykład cele na Tajwanie z infrastruktury tajwańskiej.

Kolejne cele ataków

Po udanych atakach badacze bezpieczeństwa IT znaleźli pliki binarne ransomware Qilin i zaobserwowali próby pobierania złośliwych plików ELF z infrastruktury kontrolowanej przez napastników. Check Point przypuszcza, że za atakami na rozwiązania VPN firm Palo Alto Networks i Fortinet FortiClient EMS również stoi Qilin.

Klasyfikacja dla branży bezpieczeństwa

Ataki te ponownie uwidaczniają krytyczne znaczenie bezpieczeństwa VPN w nowoczesnej infrastrukturze IT. Właśnie w czasach wzmożonej pracy zdalnej rozwiązania VPN stały się preferowanym celem ataków. Fakt, że ugruntowana grupa ransomware systematycznie bierze na cel różnych dostawców VPN, pokazuje profesjonalizację cyberprzestępczości.

Dla przedsiębiorstw branży techniki zabezpieczeń jest to kolejny dowód na to, że wielowarstwowe koncepcje bezpieczeństwa są nieodzowne. Obok rozwiązań technicznych, takich jak systemy kontroli dostępu i fizyczne środki bezpieczeństwa, odpowiednio zabezpieczone muszą być także cyfrowe drogi dostępu.

Konieczne natychmiastowe środki zaradcze

Check Point zaleca jako podstawowy środek zaradczy natychmiastową instalację aktualizacji oprogramowania. Dodatkowo administratorzy powinni dezaktywować wsparcie dla przestarzałych połączeń klientów zdalnego dostępu, jak opisano w instrukcji aktualizacji.

Sprawdzenie pod kątem kompromitacji

Przedsiębiorstwo udostępnia Indicators of Compromise (IOC), za pomocą których administratorzy mogą zbadać swoje systemy pod kątem prób ataku. Wskazania te umożliwiają zidentyfikowanie już przeprowadzonych ataków i wdrożenie odpowiednich działań oczyszczających.

Osoby odpowiedzialne za IT powinny niezwłocznie sprawdzić swoje systemy pod kątem podejrzanych aktywności, zwłaszcza nietypowych połączeń VPN lub prób logowania z nieznanych regionów geograficznych.

Długofalowa strategia bezpieczeństwa

Incydent ten podkreśla konieczność całościowej strategii bezpieczeństwa. Przedsiębiorstwa powinny nie tylko regularnie aktualizować swoją infrastrukturę VPN, lecz także wdrażać alternatywne metody uwierzytelniania i sprawdzać swoją segmentację sieci.

Obserwacja, że napastnicy korzystają z geograficznie bliskich infrastruktur VPS, pokazuje ponadto znaczenie analiz bezpieczeństwa opartych na zachowaniu. Wykrywanie anomalii może pomóc we wczesnym identyfikowaniu takich ukierunkowanych ataków.

Dla branży bezpieczeństwa jest to kolejny sygnał ostrzegawczy, że zarówno fizyczne, jak i cyfrowe środki bezpieczeństwa muszą być stale rozwijane, aby nadążyć za zmieniającym się krajobrazem zagrożeń.