Atacantes de ransomware Qilin explotan bypass de autenticación en PAN-OS como vector de acceso inicial

Se ha observado a actores de amenazas explotando una vulnerabilidad de alta severidad en PAN-OS de Palo Alto Networks, ya parcheada, como punto de entrada para desplegar ransomware Qilin (también conocido como Agenda) en entornos de víctimas. Arctic Wolf Labs investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257, una falla de omisión de autenticación que afecta los componentes de portal y gateway de PAN-OS.

La explotación exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticación y establecer sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificado específicas. Arctic Wolf Labs señaló que "las tácticas posteriores a la explotación variaron entre intrusiones, desde operaciones rápidas de solo cifrado hasta esquemas completos de doble extorsión, lo que posiblemente sugiere múltiples afiliados operando bajo el paraguas del ransomware como servicio (RaaS) de Qilin".

Los atacantes utilizaron la falla para obtener acceso autenticado a redes de víctimas mediante el establecimiento de sesiones SSL VPN, seguido de la escalada de ataques para facilitar la recolección de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows mediante cuentas administrativas comprometidas. La actividad también se caracteriza por pasos deliberados para borrar registros de eventos y deshabilitar la Protección en Tiempo Real de Microsoft Defender antes de ejecutar el payload del ransomware, minimizando así la probabilidad de detección y evitando dejar evidencia forense.

"Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar infraestructura de acceso inicial y herramientas de ransomware compartidas mientras aplican sus propias metodologías de post-explotación preferidas" – Arctic Wolf

A pesar de las similitudes en las rutas de preparación del ransomware, la ejecución basada en PsExec y un patrón inusual de persistencia en el Registro de Windows (un asterisco seguido de seis caracteres alfabéticos aleatorios en minúscula), los ataques de seguimiento variaron entre víctimas. Esto abarcó desde cifrado a nivel empresarial sin exfiltración de datos y reconocimiento extensivo mediante herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn, hasta robo de credenciales a gran escala y casos de exfiltración de datos al servicio en la nube MEGA antes del despliegue del ransomware utilizando Rclone, Proton Drive y FileZilla.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *