La banda de ransomware Qilin explota ahora una vulnerabilidad crítica de VPN de Palo Alto

La banda de ransomware Qilin está explotando una vulnerabilidad crítica de omisión de autenticación en PAN-OS GlobalProtect para violar redes de víctimas, según la empresa de ciberseguridad Arctic Wolf.

Palo Alto Networks solucionó la vulnerabilidad (CVE-2026-0257) el 13 de mayo y advirtió que los atacantes comenzaron a abusar de ella para violar redes corporativas después de que Rapid7 informara haber observado su explotación contra numerosos clientes a partir del 17 de mayo.

El portal y la puerta de enlace de GlobalProtect del software PAN-OS de Palo Alto Networks permiten al atacante eludir las restricciones de seguridad y establecer una conexión VPN no autorizada.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) también agregó la falla a su catálogo de vulnerabilidades explotadas conocidas el 29 de mayo, ordenando a las agencias federales asegurar sus instancias de GlobalProtect VPN en un plazo de tres días.

El lunes, Arctic Wolf Labs reveló que observó múltiples casos donde actores de amenazas explotaron CVE-2026-0257 en ataques que llevaron al cifrado de ransomware Qilin en todo el dominio, señalando que la evidencia recopilada al investigar estos incidentes apunta a múltiples afiliados de Qilin que explotan activamente esta falla para violar las redes objetivo.

Arctic Wolf investigó múltiples intrusiones distintas durante junio de 2026 que resultaron en el despliegue de ransomware Qilin, todas originadas por la explotación de CVE-2026-0257 contra dispositivos de firewall de Palo Alto Networks.

Las tácticas posteriores a la explotación variaron entre las intrusiones, desde operaciones rápidas de solo cifrado hasta doble extorsión completa, lo que sugiere la participación de múltiples afiliados bajo el modelo de ransomware como servicio (RaaS) de Qilin.

Arctic Wolf Labs evalúa con confianza moderada que las intrusiones que aprovechan CVE-2026-0257 y conducen al despliegue de ransomware Qilin probablemente continúan. Esta evaluación se basa en la extensa actividad de escaneo observada y la tendencia del modelo RaaS a distribuir exploits exitosos entre múltiples afiliados.

CISA también señaló la vulnerabilidad el lunes como explotada en ataques de ransomware, confirmando el informe anterior de Arctic Wolf.

El grupo de vigilancia de amenazas en Internet Shadowserver ahora rastrea más de 167,000 instancias de GlobalProtect VPN expuestas en línea, mientras que Shodan encontró más de 172,000 IPs con una huella de GlobalProtect. Sin embargo, no hay información sobre cuántas de ellas son honeypots o ya han sido parcheadas contra los ataques de CVE-2026-0257.

Qilin es una operación de ransomware como servicio que surgió en agosto de 2022 bajo el nombre 'Agenda' y desde entonces ha reclamado la responsabilidad de más de 2,000 víctimas en su sitio de filtración en la dark web.

La lista de víctimas incluye muchas organizaciones de alto perfil, como los gigantes automotrices Nissan y Yangfeng, el gigante cervecero japonés Asahi, el proveedor de servicios de patología Synnovis, el gigante editorial Lee Enterprises y Court Services Victoria de Australia.

Los productos y servicios de Palo Alto Networks son utilizados por más de 70,000 clientes en todo el mundo, incluidos la mayoría de los bancos más grandes de EE.UU. y el 90% de las empresas Fortune 10.

image
image
Qilin CVE-2026-0257 attack chain
Qilin CVE-2026-0257 attack chain
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *