Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

CVE-2026-0257 Palo Alto Networks vulnerability Qilin ransomware GlobalProtect VPN exploit network security breach
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
22 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

TL;DR

• O ransomware Qilin está explorando a CVE-2026-0257 no PAN-OS da Palo Alto Networks. • Atacantes contornam a autenticação para acessar portais GlobalProtect VPN. • A exploração facilita o roubo de credenciais e o movimento lateral na rede. • O pós-exploração envolve preparação, exfiltração de dados e dupla extorsão.

Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

O grupo de ransomware Qilin encontrou uma nova porta de entrada favorita. Eles estão invadindo redes corporativas ao explorar uma falha crítica de contorno de autenticação no software PAN-OS da Palo Alto Networks, rastreada como CVE-2026-0257.

Com uma pontuação CVSS de 7.8, este não é apenas um problema teórico; é uma crise de segurança completa. A vulnerabilidade permite que atacantes remotos não autenticados ignorem protocolos de segurança para estabelecer sessões VPN não autorizadas em portais e gateways GlobalProtect. Essencialmente, a fechadura está quebrada e os invasores têm a chave.

Pesquisadores de segurança da Arctic Wolf Labs têm monitorado um aumento massivo nessas tentativas de intrusão ao longo de junho de 2026. Eles não estão apenas sondando; estão usando isso como um ponto de entrada principal para implantar cargas de ransomware e coletar credenciais. Uma vez dentro, o cenário muda de uma simples violação para um comprometimento total da rede.

Os requisitos técnicos para essa exploração são específicos, mas não impossíveis de cumprir. Conforme relatado pelo The Hacker News, o ataque depende de ambientes onde cookies de substituição de autenticação (authentication override cookies) estão habilitados juntamente com certas configurações de certificado. Essa supervisão permite que esses atacantes se disfarcem de usuários legítimos, efetivamente ignorando o processo de login padrão dos serviços GlobalProtect VPN.

O ciclo de vida do ataque: Da violação à extorsão

Assim que os afiliados do Qilin derrubam a porta, eles seguem um roteiro perturbadoramente bem ensaiado. Dados da Arctic Wolf Labs mostram que, uma vez estabelecida uma base, o foco muda imediatamente para a escalada de privilégios e o enraizamento profundo no ambiente.

Exploração ativa de vulnerabilidade no PAN-OS da Palo Alto Networks facilita a implantação do ransomware Qilin

Imagem cortesia do The Hacker News

A fase pós-exploração geralmente segue este padrão:

  • Coleta de credenciais (Credential Dumping): Eles atacam diretamente o serviço LSASS (Local Security Authority Subsystem Service) e o arquivo NTDS.dit para extrair credenciais de domínio.
  • Movimentação lateral: Uma vez com as chaves do reino, eles usam o PsExec para saltar pela rede, espalhando suas ferramentas maliciosas como um contágio.
  • Preparação da carga (Payload Staging): Frequentemente, os binários do ransomware são encontrados em C:\PerfLogs\, geralmente escondidos em arquivos protegidos por senha para evitar a detecção baseada em assinatura.
  • Exfiltração de dados: Antes de acionar a criptografia, eles exfiltram dados sensíveis usando ferramentas como AnyDesk e Ngrok. É a clássica tática de dupla extorsão: pague ou seus dados privados serão expostos.

Os padrões operacionais aqui são consistentes demais para serem aleatórios. A análise forense identificou o uso recorrente de infraestrutura compartilhada e identificadores de host "kali" específicos em intrusões totalmente separadas. Este é um indicador clássico de um manual padronizado sendo distribuído aos membros do coletivo de ransomware, permitindo que escalem seus ataques com velocidade aterrorizante.

Impacto da vulnerabilidade e o fator de "urgência"

Para administradores de rede, a CVE-2026-0257 é uma situação de "parar tudo". Como observado pelo BleepingComputer, o salto de um bug teórico para uma arma ativa em uma campanha de ransomware cria um risco imediato e de alto nível para qualquer empresa que utilize esse hardware.

Recurso Descrição
ID da Vulnerabilidade CVE-2026-0257
Pontuação CVSS 7.8
Alvo Principal Portais/Gateways PAN-OS GlobalProtect
Vetor de Ataque Contorno de autenticação remota não autenticada
Ator Principal Afiliados do Ransomware Qilin

As consequências de uma exploração bem-sucedida são imprevisíveis. Às vezes, a criptografia acontece rapidamente. Em outras, os atacantes permanecem, drenando dados silenciosamente por dias ou semanas. Como utilizam ferramentas administrativas legítimas como PsExec e software de acesso remoto como AnyDesk, eles se misturam ao ruído de um ambiente de TI padrão, tornando-os incrivelmente difíceis de detectar até que seja tarde demais.

Como reforçar a segurança

Se você utiliza o Palo Alto Networks GlobalProtect, agora é o momento de auditar sua configuração. A análise da Arctic Wolf Labs deixa claro: essa exploração vive e morre pelo uso indevido de cookies de substituição de autenticação.

Veja como você pode mitigar o risco:

  • Audite as substituições de autenticação: Se você não precisa delas para os negócios, desative esses cookies de substituição de autenticação imediatamente.
  • Revise as configurações de certificado: Verifique se os certificados do seu portal GlobalProtect estão validados corretamente e se suas cadeias de confiança não estão configuradas incorretamente.
  • Monitore diretórios de preparação: Configure alertas para quaisquer executáveis ou arquivos que apareçam em C:\PerfLogs\. É um esconderijo comum por um motivo.
  • Analise logs de acesso remoto: Fique atento ao uso do PsExec. Se você notar que ele está sendo executado a partir de uma sessão VPN, investigue imediatamente.
  • Integração de inteligência de ameaças: Use recursos como o repositório wolf-tools para comparar indicadores de comprometimento (IOCs) conhecidos com seus próprios logs.

A tendência é clara: os operadores de ransomware estão se afastando do phishing e migrando para a exploração da borda da rede. Ao contornar a camada de autenticação da VPN, o grupo Qilin transforma efetivamente sua segurança de perímetro em uma peneira. O peso da segurança agora recai sobre o monitoramento interno e o gerenciamento obsessivo de configurações. Mantenha-se vigilante, aplique patches em seus sistemas e reforce suas configurações — antes que outra pessoa faça isso por você.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Notícias relacionadas

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

Por James Okoro 21 de julho de 2026 4 min de leitura
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Por Marcus Chen 20 de julho de 2026 4 min de leitura
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Por Elena Voss 19 de julho de 2026 4 min de leitura
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Por James Okoro 18 de julho de 2026 3 min de leitura
common.read_full_article