Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Check Point VPN-lucka möjliggör kringgång av autentiseringen – BSI varnar

En kritisk sårbarhet i Check Points VPN-programvara utnyttjas aktivt av utpressningsligan Qilin. Angripare kan upprätta VPN-anslutningar utan giltigt lösenord.

Kritisk VPN-sårbarhet utnyttjas aktivt

Säkerhetsprogramvaruleverantören Check Point varnar för aktiva angrepp mot en kritisk sårbarhet i företagets egen VPN-programvara. Luckan, klassificerad som CVE-2026-50751, får ett CVSS-värde på 9,3 och bedöms som en kritisk säkerhetsrisk. Även Bundesamt für Sicherheit in der Informationstechnik (BSI) har utfärdat en motsvarande varning.

Sårbarheten gör det möjligt för oinloggade angripare i nätverket att kringgå autentiseringen och upprätta VPN-anslutningar utan giltigt lösenord. Berörda är Check Point Remote Access VPN, Mobile Access och Spark Firewall.

Säkerhetsluckans tekniska detaljer

Felet ligger i det föråldrade IKEv1-protokollet vid nyckelutbytet. I Check Point Remote Access och Mobile Access uppträder ett logikfel i certifikatkontrollen som illasinnade aktörer kan missbruka. Det gör det möjligt för angripare att få tillgång till VPN-anslutningar utan giltiga inloggningsuppgifter.

Dessutom har IT-säkerhetsforskarna identifierat ytterligare en sårbarhet: CVE-2026-50752 med ett CVSS-värde på 7,4 (risknivå ”hög”). Denna gör det möjligt för angripare i en man-in-the-middle-position att fånga upp eller manipulera VPN-trafik.

Angreppens tidslinje och observationer

Check Point observerade misstänkt aktivitet den 4 juni 2026. Utredningen visade att sårbarheten hade angripits redan sedan den 7 maj 2026. I början av juni ökade angreppsförsöken markant.

Utpressningsligan Qilin som huvudmisstänkt

Med medelhög säkerhet hänför Check Point angreppen till den ekonomiskt motiverade utpressningsligan Qilin. Denna använder tydligen ”Tox-protokollet” för sina angrepp och opererar från en infrastruktur med virtuella privata servrar (VPS).

Särskilt påfallande är angreppens geografiska närhet: angriparna väljer VPS-servrar i närheten av sina mål. Så angrep de exempelvis mål i Taiwan från en taiwanesisk infrastruktur.

Fler angreppsmål

Efter framgångsrika angrepp hittade IT-säkerhetsforskare binärfiler med Qilin-utpressningsprogram och observerade nedladdningsförsök av skadliga ELF-filer från infrastruktur som kontrolleras av angriparna. Check Point förmodar att Qilin också ligger bakom angrepp mot VPN-lösningar från Palo Alto Networks och Fortinet FortiClient EMS.

Betydelse för säkerhetsbranschen

Dessa attacker tydliggör på nytt VPN-säkerhetens kritiska betydelse i modern IT-infrastruktur. Just i tider av ökat distansarbete har VPN-lösningar blivit ett eftertraktat angreppsmål. Att en etablerad utpressningsliga systematiskt tar sikte på olika VPN-leverantörer visar cyberbrottslighetens professionalisering.

För företag i säkerhetsteknikbranschen är detta ytterligare ett bevis för att flerskiktade säkerhetskoncept är oumbärliga. Vid sidan av tekniska lösningar som passerkontrollsystem och fysiska säkerhetsåtgärder måste även de digitala åtkomstvägarna säkras på motsvarande sätt.

Omedelbara motåtgärder krävs

Check Point rekommenderar som främsta motåtgärd att omedelbart installera programuppdateringar. Dessutom bör administratörer inaktivera stödet för föråldrade klientanslutningar för fjärråtkomst, så som beskrivs i uppdateringsanvisningen.

Kontroll av eventuell kompromettering

Företaget tillhandahåller Indicators of Compromise (IOC) som administratörer kan använda för att undersöka sina system med avseende på angreppsförsök. Dessa indikationer gör det möjligt att identifiera redan genomförda angrepp och inleda motsvarande saneringsåtgärder.

IT-ansvariga bör omgående granska sina system med avseende på misstänkt aktivitet, i synnerhet ovanliga VPN-anslutningar eller inloggningsförsök från okända geografiska regioner.

Långsiktig säkerhetsstrategi

Denna incident understryker behovet av en helhetlig säkerhetsstrategi. Företag bör inte bara uppdatera sin VPN-infrastruktur regelbundet, utan också införa alternativa autentiseringsmetoder och se över sin nätverkssegmentering.

Iakttagelsen att angripare använder geografiskt närbelägen VPS-infrastruktur visar dessutom betydelsen av beteendebaserade säkerhetsanalyser. Anomalidetektering kan bidra till att tidigt identifiera sådana riktade angrepp.

För säkerhetsbranschen är detta ännu en väckarklocka om att både fysiska och digitala säkerhetsåtgärder kontinuerligt måste vidareutvecklas för att hålla jämna steg med det föränderliga hotlandskapet.