Explotación activa de la vulnerabilidad en PAN-OS de Palo Alto Networks facilita el despliegue del ransomware Qilin
TL;DR
Explotación activa de la vulnerabilidad en PAN-OS de Palo Alto Networks facilita el despliegue del ransomware Qilin
El grupo de ransomware Qilin ha encontrado una nueva puerta de entrada favorita. Actualmente están irrumpiendo en redes corporativas mediante la explotación de una grave falla de elusión de autenticación en el software PAN-OS de Palo Alto Networks, rastreada como CVE-2026-0257.
Con una puntuación CVSS de 7.8, esto no es solo un problema teórico; es una crisis de seguridad en toda regla. La vulnerabilidad permite que atacantes remotos no autenticados pasen por alto los protocolos de seguridad para establecer sesiones VPN no autorizadas en portales y gateways de GlobalProtect. Básicamente, la cerradura está rota y los atacantes tienen la llave.
Los investigadores de seguridad de Arctic Wolf Labs han estado rastreando un aumento masivo en estos intentos de intrusión a lo largo de junio de 2026. No solo están explorando, sino que están utilizando esto como un punto de entrada principal para desplegar cargas útiles de ransomware y recopilar credenciales. Una vez dentro, el escenario cambia de una simple brecha a un compromiso total de la red.
Los requisitos técnicos para esta explotación son específicos, pero no imposibles de cumplir. Como informó The Hacker News, el ataque depende de entornos donde las cookies de anulación de autenticación están habilitadas junto con ciertas configuraciones de certificados. Este descuido permite a los atacantes hacerse pasar por usuarios legítimos, eludiendo efectivamente el proceso de inicio de sesión estándar para los servicios VPN de GlobalProtect.
El ciclo de vida del ataque: De la brecha a la extorsión
Una vez que los afiliados de Qilin derriban la puerta, siguen un guion inquietantemente bien ensayado. Los datos de Arctic Wolf Labs muestran que, una vez que han establecido un punto de apoyo, el enfoque cambia inmediatamente a la escalada de privilegios y a profundizar sus raíces en el entorno.

La fase posterior a la explotación suele ser así:
- Extracción de credenciales (Credential Dumping): Van directo a la yugular, atacando el Local Security Authority Subsystem Service (LSASS) y el archivo NTDS.dit para obtener credenciales de dominio.
- Movimiento lateral: Una vez que tienen las llaves del reino, utilizan PsExec para saltar a través de la red, propagando sus herramientas maliciosas como un contagio.
- Preparación de la carga útil (Payload Staging): A menudo encontrará sus binarios de ransomware en
C:\PerfLogs\, generalmente ocultos en archivos protegidos con contraseña para evitar la detección basada en firmas. - Exfiltración de datos: Antes de activar el cifrado, exfiltran datos confidenciales utilizando herramientas como AnyDesk y Ngrok. Es una jugada clásica de doble extorsión: paga o tus datos privados se harán públicos.
Los patrones operativos aquí son demasiado consistentes para ser aleatorios. El análisis forense ha señalado el uso recurrente de infraestructura compartida e identificadores de host "kali" específicos en intrusiones totalmente separadas. Este es un indicador clásico de un manual estandarizado que se entrega a los miembros del colectivo de ransomware, permitiéndoles escalar sus ataques con una velocidad aterradora.
Impacto de la vulnerabilidad y el factor de "urgencia"
Para los administradores de red, CVE-2026-0257 es una situación de "dejar todo lo que se está haciendo". Como ha señalado BleepingComputer, el salto de un error teórico a un arma activa en una campaña de ransomware crea un riesgo inmediato y de alto impacto para cualquier empresa que utilice este hardware.
| Característica | Descripción |
|---|---|
| ID de vulnerabilidad | CVE-2026-0257 |
| Puntuación CVSS | 7.8 |
| Objetivo principal | Portales/Gateways de PAN-OS GlobalProtect |
| Vector de ataque | Elusión de autenticación remota no autenticada |
| Actor principal | Afiliados del ransomware Qilin |
Las consecuencias de una explotación exitosa son impredecibles. A veces, el cifrado ocurre en un instante. Otras veces, los atacantes permanecen, extrayendo datos silenciosamente durante días o semanas. Debido a que se apoyan en herramientas administrativas legítimas como PsExec y software de acceso remoto como AnyDesk, se mezclan con el ruido de un entorno de TI estándar, lo que los hace increíblemente difíciles de detectar hasta que es demasiado tarde.
Cómo reforzar la seguridad
Si utiliza Palo Alto Networks GlobalProtect, ahora es el momento de auditar su configuración. El análisis de Arctic Wolf Labs deja claro que esta explotación vive y muere por el mal uso de las cookies de anulación de autenticación.
Aquí le mostramos cómo puede mitigar el riesgo:
- Audite las anulaciones de autenticación: Si no las necesita absolutamente para su negocio, elimine esas cookies de anulación de autenticación de inmediato.
- Revise las configuraciones de certificados: Verifique que los certificados de su portal GlobalProtect estén validados correctamente y que sus cadenas de confianza no estén mal configuradas.
- Monitoree los directorios de preparación: Configure alertas para cualquier ejecutable o archivo que aparezca en
C:\PerfLogs\. Es un escondite común por una razón. - Analice los registros de acceso remoto: Vigile de cerca el uso de PsExec. Si ve que se ejecuta desde una sesión VPN, investíguelo al instante.
- Integración de inteligencia de amenazas: Utilice recursos como el repositorio wolf-tools para comparar indicadores de compromiso (IOC) conocidos con sus propios registros.
La tendencia es clara: los operadores de ransomware se están alejando del phishing y se están centrando en explotar el borde de la red. Al eludir la capa de autenticación de la VPN, el grupo Qilin convierte efectivamente su seguridad perimetral en un colador. La carga de la seguridad ahora recae en el monitoreo interno y la gestión obsesiva de la configuración. Manténgase alerta, parche sus sistemas y endurezca sus configuraciones, antes de que alguien más lo haga por usted.