Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

CVE-2026-0257 Palo Alto Networks vulnerability Qilin ransomware GlobalProtect VPN exploit network security breach
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
22 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

TL;DR

• O ransomware Qilin está explorando a CVE-2026-0257 no PAN-OS da Palo Alto Networks. • Atacantes contornam a autenticação para acessar portais GlobalProtect VPN. • A exploração facilita o roubo de credenciais e o movimento lateral na rede. • O pós-exploração envolve preparação, exfiltração de dados e dupla extorsão.

Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

O grupo de ransomware Qilin encontrou uma nova porta de entrada favorita. Eles estão invadindo redes corporativas ao explorar uma falha crítica de contorno de autenticação no software PAN-OS da Palo Alto Networks, rastreada como CVE-2026-0257.

Com uma pontuação CVSS de 7.8, este não é apenas um problema teórico; é uma crise de segurança completa. A vulnerabilidade permite que atacantes remotos não autenticados ignorem protocolos de segurança para estabelecer sessões VPN não autorizadas em portais e gateways GlobalProtect. Essencialmente, a fechadura está quebrada e os invasores têm a chave.

Pesquisadores de segurança da Arctic Wolf Labs têm monitorado um aumento massivo nessas tentativas de intrusão ao longo de junho de 2026. Eles não estão apenas sondando; estão usando isso como um ponto de entrada principal para implantar cargas de ransomware e coletar credenciais. Uma vez dentro, o cenário muda de uma simples violação para um comprometimento total da rede.

Os requisitos técnicos para essa exploração são específicos, mas não impossíveis de cumprir. Conforme relatado pelo The Hacker News, o ataque depende de ambientes onde cookies de substituição de autenticação (authentication override cookies) estão habilitados juntamente com certas configurações de certificado. Essa supervisão permite que esses atacantes se disfarcem de usuários legítimos, efetivamente ignorando o processo de login padrão dos serviços GlobalProtect VPN.

O ciclo de vida do ataque: Da violação à extorsão

Assim que os afiliados do Qilin derrubam a porta, eles seguem um roteiro perturbadoramente bem ensaiado. Dados da Arctic Wolf Labs mostram que, uma vez estabelecida uma base, o foco muda imediatamente para a escalada de privilégios e o enraizamento profundo no ambiente.

Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

Imagem cortesia do The Hacker News

A fase pós-exploração geralmente segue este padrão:

  • Coleta de credenciais (Credential Dumping): Eles atacam diretamente o serviço LSASS (Local Security Authority Subsystem Service) e o arquivo NTDS.dit para extrair credenciais de domínio.
  • Movimentação lateral: Uma vez com as chaves do reino, eles usam o PsExec para saltar pela rede, espalhando suas ferramentas maliciosas como um contágio.
  • Preparação da carga (Payload Staging): Frequentemente, os binários do ransomware são encontrados em C:\PerfLogs\, geralmente escondidos em arquivos protegidos por senha para evitar a detecção baseada em assinatura.
  • Exfiltração de dados: Antes de acionar a criptografia, eles exfiltram dados sensíveis usando ferramentas como AnyDesk e Ngrok. É a clássica tática de dupla extorsão: pague ou seus dados privados serão expostos.

Os padrões operacionais aqui são consistentes demais para serem aleatórios. A análise forense identificou o uso recorrente de infraestrutura compartilhada e identificadores de host "kali" específicos em intrusões totalmente separadas. Este é um indicador clássico de um manual padronizado sendo distribuído aos membros do coletivo de ransomware, permitindo que escalem seus ataques com velocidade aterrorizante.

Impacto da vulnerabilidade e o fator de "urgência"

Para administradores de rede, a CVE-2026-0257 é uma situação de "parar tudo". Como observado pelo BleepingComputer, o salto de um bug teórico para uma arma ativa em uma campanha de ransomware cria um risco imediato e de alto nível para qualquer empresa que utilize esse hardware.

Recurso Descrição
ID da Vulnerabilidade CVE-2026-0257
Pontuação CVSS 7.8
Alvo Principal Portais/Gateways PAN-OS GlobalProtect
Vetor de Ataque Contorno de autenticação remota não autenticada
Ator Principal Afiliados do Ransomware Qilin

As consequências de uma exploração bem-sucedida são imprevisíveis. Às vezes, a criptografia acontece rapidamente. Em outras, os atacantes permanecem, drenando dados silenciosamente por dias ou semanas. Como utilizam ferramentas administrativas legítimas como PsExec e software de acesso remoto como AnyDesk, eles se misturam ao ruído de um ambiente de TI padrão, tornando-os incrivelmente difíceis de detectar até que seja tarde demais.

Como reforçar a segurança

Se você utiliza o Palo Alto Networks GlobalProtect, agora é o momento de auditar sua configuração. A análise da Arctic Wolf Labs deixa claro: essa exploração vive e morre pelo uso indevido de cookies de substituição de autenticação.

Veja como você pode mitigar o risco:

  • Audite as substituições de autenticação: Se você não precisa delas para os negócios, desative esses cookies de substituição de autenticação imediatamente.
  • Revise as configurações de certificado: Verifique se os certificados do seu portal GlobalProtect estão validados corretamente e se suas cadeias de confiança não estão configuradas incorretamente.
  • Monitore diretórios de preparação: Configure alertas para quaisquer executáveis ou arquivos que apareçam em C:\PerfLogs\. É um esconderijo comum por um motivo.
  • Analise logs de acesso remoto: Fique atento ao uso do PsExec. Se você notar que ele está sendo executado a partir de uma sessão VPN, investigue imediatamente.
  • Integração de inteligência de ameaças: Use recursos como o repositório wolf-tools para comparar indicadores de comprometimento (IOCs) conhecidos com seus próprios logs.

A tendência é clara: os operadores de ransomware estão se afastando do phishing e migrando para a exploração da borda da rede. Ao contornar a camada de autenticação da VPN, o grupo Qilin transforma efetivamente sua segurança de perímetro em uma peneira. O peso da segurança agora recai sobre o monitoramento interno e o gerenciamento obsessivo de configurações. Mantenha-se vigilante, aplique patches em seus sistemas e reforce suas configurações — antes que outra pessoa faça isso por você.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article