Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin
TL;DR
Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin
O grupo de ransomware Qilin encontrou uma nova porta de entrada favorita. Eles estão invadindo redes corporativas ao explorar uma falha grave de contorno de autenticação no software PAN-OS da Palo Alto Networks, rastreada como CVE-2026-0257.
Com uma pontuação CVSS de 7.8, isso não é apenas uma dor de cabeça teórica; é uma crise de segurança em larga escala. A vulnerabilidade permite que atacantes remotos não autenticados ignorem protocolos de segurança para estabelecer sessões VPN não autorizadas em portais e gateways GlobalProtect. Essencialmente, a fechadura foi quebrada e os criminosos têm a chave.
Pesquisadores de segurança da Arctic Wolf Labs têm monitorado um aumento massivo nessas tentativas de intrusão ao longo de junho de 2026. Eles não estão apenas sondando o terreno — estão usando isso como um ponto de entrada principal para implantar cargas úteis de ransomware e coletar credenciais. Uma vez dentro, o cenário muda de uma simples violação para um comprometimento total da rede.
Os requisitos técnicos para essa exploração são específicos, mas não impossíveis de atender. Conforme relatado pelo The Hacker News, o ataque depende de ambientes onde cookies de substituição de autenticação (authentication override) estão habilitados juntamente com certas configurações de certificado. Essa supervisão permite que esses atacantes se disfarcem de usuários legítimos, efetivamente ignorando o processo de login padrão para serviços VPN GlobalProtect.
O ciclo de vida do ataque: Da violação à extorsão
Assim que os afiliados do Qilin derrubam a porta, eles seguem um roteiro perturbadoramente bem ensaiado. Dados da Arctic Wolf Labs mostram que, uma vez estabelecida a base, o foco muda imediatamente para a escalada de privilégios e para o enraizamento profundo no ambiente.

A fase pós-exploração geralmente segue este padrão:
- Coleta de credenciais (Credential Dumping): Eles vão direto ao ponto, visando o Local Security Authority Subsystem Service (LSASS) e o arquivo NTDS.dit para extrair credenciais de domínio.
- Movimentação lateral: Uma vez com as chaves do reino, eles usam o PsExec para saltar pela rede, espalhando suas ferramentas maliciosas como um contágio.
- Preparação da carga útil (Payload Staging): Você frequentemente encontrará os binários do ransomware escondidos em
C:\PerfLogs\, geralmente guardados em arquivos protegidos por senha para evitar a detecção baseada em assinatura. - Exfiltração de dados: Antes de acionar a criptografia, eles exfiltram dados sensíveis usando ferramentas como AnyDesk e Ngrok. É a clássica tática de dupla extorsão: pague ou seus dados privados serão expostos.
Os padrões operacionais aqui são consistentes demais para serem aleatórios. A análise forense identificou o uso recorrente de infraestrutura compartilhada e identificadores de host "kali" específicos em intrusões totalmente separadas. Este é um indicador clássico de um manual padronizado sendo distribuído aos membros do coletivo de ransomware, permitindo que eles escalem seus ataques com uma velocidade aterrorizante.
Impacto da vulnerabilidade e o fator de "urgência"
Para administradores de rede, a CVE-2026-0257 é uma situação de "largar tudo". Como observado pelo BleepingComputer, o salto de um bug teórico para uma arma ativa em uma campanha de ransomware cria um risco imediato e de alto nível para qualquer empresa que utilize esse hardware.
| Recurso | Descrição |
|---|---|
| ID da Vulnerabilidade | CVE-2026-0257 |
| Pontuação CVSS | 7.8 |
| Alvo Principal | Portais/Gateways PAN-OS GlobalProtect |
| Vetor de Ataque | Contorno de autenticação remota não autenticada |
| Ator Principal | Afiliados do Ransomware Qilin |
As consequências de uma exploração bem-sucedida são imprevisíveis. Às vezes, a criptografia acontece em um instante. Outras vezes, os atacantes permanecem, drenando silenciosamente dados por dias ou semanas. Como eles dependem de ferramentas administrativas legítimas, como PsExec e software de acesso remoto como AnyDesk, eles se misturam ao ruído de um ambiente de TI padrão, tornando-os incrivelmente difíceis de detectar até que seja tarde demais.
Como reforçar a segurança
Se você utiliza o Palo Alto Networks GlobalProtect, agora é a hora de auditar sua configuração. A análise da Arctic Wolf Labs deixa claro: essa exploração vive e morre pelo uso indevido de cookies de substituição de autenticação.
Veja como você pode mitigar o risco:
- Audite as substituições de autenticação: Se você não precisa delas para os negócios, desabilite esses cookies de substituição de autenticação imediatamente.
- Revise as configurações de certificado: Verifique se os certificados do seu portal GlobalProtect estão validados corretamente e se suas cadeias de confiança não estão configuradas incorretamente.
- Monitore diretórios de preparação: Configure alertas para quaisquer executáveis ou arquivos que apareçam em
C:\PerfLogs\. É um esconderijo comum por um motivo. - Analise logs de acesso remoto: Fique de olho no uso do PsExec. Se você notar o uso a partir de uma sessão VPN, investigue instantaneamente.
- Integração de inteligência de ameaças: Use recursos como o repositório wolf-tools para cruzar indicadores de comprometimento (IOCs) conhecidos com seus próprios logs.
A tendência é clara: os operadores de ransomware estão se afastando do phishing e migrando para a exploração da borda da rede. Ao contornar a camada de autenticação da VPN, o grupo Qilin transforma efetivamente sua segurança de perímetro em uma peneira. O peso da segurança agora recai sobre o monitoramento interno e o gerenciamento obsessivo de configurações. Mantenha-se vigilante, corrija seus sistemas e reforce suas configurações — antes que outra pessoa faça isso por você.