Krytyczna podatność VPN jest aktywnie wykorzystywana
Dostawca oprogramowania bezpieczeństwa Check Point ostrzega przed aktywnymi atakami na krytyczną podatność w firmowym oprogramowaniu VPN. Luka sklasyfikowana jako CVE-2026-50751 otrzymuje wynik CVSS 9.3 i jest oceniana jako krytyczne ryzyko bezpieczeństwa. Odpowiednie ostrzeżenie wydał także Federalny Urząd Bezpieczeństwa Informatycznego (BSI).
Podatność umożliwia niezalogowanym napastnikom z sieci obejście uwierzytelniania i nawiązywanie połączeń VPN bez ważnego hasła. Dotknięte są Check Point Remote Access VPN, Mobile Access oraz Spark Firewall.
Szczegóły techniczne luki bezpieczeństwa
Błąd leży w przestarzałym protokole IKEv1 przy wymianie kluczy. W Check Point Remote Access i Mobile Access występuje błąd logiczny w sprawdzaniu certyfikatów, który mogą nadużyć złośliwi aktorzy. Umożliwia to napastnikom uzyskanie dostępu do połączeń VPN bez ważnych danych logowania.
Dodatkowo badacze bezpieczeństwa IT zidentyfikowali kolejną podatność: CVE-2026-50752 z wynikiem CVSS 7.4 (ryzyko "wysokie"). Umożliwia ona napastnikom w pozycji man-in-the-middle przechwytywanie lub manipulowanie ruchem VPN.
Oś czasu ataków i obserwacje
Check Point zaobserwował 4 czerwca 2026 roku podejrzane aktywności. Dochodzenie wykazało, że podatność była atakowana już od 7 maja 2026 roku. Na początku czerwca próby ataków wyraźnie się nasiliły.
Grupa ransomware Qilin jako główny podejrzany
Ze średnią pewnością Check Point przypisuje ataki motywowanej finansowo grupie ransomware Qilin. Wykorzystuje ona najwyraźniej "protokół Tox" do swoich ataków i operuje z infrastruktury Virtual Private Server (VPS).
Szczególnie rzuca się w oczy geograficzna bliskość ataków: napastnicy wybierają serwery VPS w pobliżu swoich celów. Atakowali na przykład cele na Tajwanie z infrastruktury tajwańskiej.
Kolejne cele ataków
Po udanych atakach badacze bezpieczeństwa IT znaleźli pliki binarne ransomware Qilin i zaobserwowali próby pobierania złośliwych plików ELF z infrastruktury kontrolowanej przez napastników. Check Point przypuszcza, że za atakami na rozwiązania VPN firm Palo Alto Networks i Fortinet FortiClient EMS również stoi Qilin.
Klasyfikacja dla branży bezpieczeństwa
Ataki te ponownie uwidaczniają krytyczne znaczenie bezpieczeństwa VPN w nowoczesnej infrastrukturze IT. Właśnie w czasach wzmożonej pracy zdalnej rozwiązania VPN stały się preferowanym celem ataków. Fakt, że ugruntowana grupa ransomware systematycznie bierze na cel różnych dostawców VPN, pokazuje profesjonalizację cyberprzestępczości.
Dla przedsiębiorstw branży techniki zabezpieczeń jest to kolejny dowód na to, że wielowarstwowe koncepcje bezpieczeństwa są nieodzowne. Obok rozwiązań technicznych, takich jak systemy kontroli dostępu i fizyczne środki bezpieczeństwa, odpowiednio zabezpieczone muszą być także cyfrowe drogi dostępu.
Konieczne natychmiastowe środki zaradcze
Check Point zaleca jako podstawowy środek zaradczy natychmiastową instalację aktualizacji oprogramowania. Dodatkowo administratorzy powinni dezaktywować wsparcie dla przestarzałych połączeń klientów zdalnego dostępu, jak opisano w instrukcji aktualizacji.
Sprawdzenie pod kątem kompromitacji
Przedsiębiorstwo udostępnia Indicators of Compromise (IOC), za pomocą których administratorzy mogą zbadać swoje systemy pod kątem prób ataku. Wskazania te umożliwiają zidentyfikowanie już przeprowadzonych ataków i wdrożenie odpowiednich działań oczyszczających.
Osoby odpowiedzialne za IT powinny niezwłocznie sprawdzić swoje systemy pod kątem podejrzanych aktywności, zwłaszcza nietypowych połączeń VPN lub prób logowania z nieznanych regionów geograficznych.
Długofalowa strategia bezpieczeństwa
Incydent ten podkreśla konieczność całościowej strategii bezpieczeństwa. Przedsiębiorstwa powinny nie tylko regularnie aktualizować swoją infrastrukturę VPN, lecz także wdrażać alternatywne metody uwierzytelniania i sprawdzać swoją segmentację sieci.
Obserwacja, że napastnicy korzystają z geograficznie bliskich infrastruktur VPS, pokazuje ponadto znaczenie analiz bezpieczeństwa opartych na zachowaniu. Wykrywanie anomalii może pomóc we wczesnym identyfikowaniu takich ukierunkowanych ataków.
Dla branży bezpieczeństwa jest to kolejny sygnał ostrzegawczy, że zarówno fizyczne, jak i cyfrowe środki bezpieczeństwa muszą być stale rozwijane, aby nadążyć za zmieniającym się krajobrazem zagrożeń.