Qilin entra por la VPN: explotan un bypass de GlobalProtect para desplegar ransomware

Puerta de un túnel VPN corporativo entreabierta con luz de alerta roja filtrándose hacia una red de servidores
0 0 votos
Valora la Publicación

Afiliados del ransomware Qilin están explotando CVE-2026-0257, un bypass de autenticación en el portal y gateway GlobalProtect de PAN-OS (Palo Alto Networks), para abrir sesiones VPN sin credenciales válidas y desde ahí desplegar ransomware dentro de la red corporativa.

La firma Arctic Wolf documentó múltiples intrusiones durante junio de 2026 que empiezan igual: entrar por la VPN sin usuario ni contraseña. El fallo tiene un puntaje CVSS de 7.8 y Palo Alto lo había parcheado el 13 de mayo de 2026.

Qué es CVE-2026-0257

Es una falla de bypass de autenticación en los componentes de portal y gateway de GlobalProtect. Un atacante remoto no autenticado puede saltarse el login y establecer una sesión VPN sin credenciales cuando están habilitadas las cookies de override de autenticación con ciertas configuraciones de certificados.

Afecta a PAN-OS 10.2, 11.1, 11.2 y 12.1, además de Prisma Access. Palo Alto publicó el parche el 13 de mayo, pero la explotación activa arrancó enseguida.

La cronología marca la urgencia: el 17 de mayo Rapid7 reportó explotación activa contra varios clientes, y el 29 de mayo CISA agregó la vulnerabilidad a su catálogo de fallas explotadas conocidas (KEV), ordenando a las agencias federales parchear en tres días.

De la VPN al cifrado, paso a paso

Según Arctic Wolf, las intrusiones arrancaban con sesiones GlobalProtect abiertas desde equipos que se identificaban como hosts «kali», con IPs de origen que se repetían entre casos (señal de infraestructura de explotación compartida).

Una vez adentro, el patrón de post-explotación se repite:

  • Robo de credenciales: dump de LSASS con comsvcs.dll MiniDump y extracción de la base de Active Directory (NTDS.dit) vía ntdsutil.
  • Movimiento lateral: PsExec sobre recursos administrativos (C$) y RDP.
  • Exfiltración: Rclone subiendo datos al almacenamiento en la nube MEGA (también se vieron Proton Drive y FileZilla).
  • Tapar huellas: borrado de logs de eventos en toda la red vía PowerShell y desactivación de Microsoft Defender.
  • Cifrado: el payload (win.exe, alojado en C:\PerfLogs\) se ejecuta con protección por contraseña y la bandera --no-admin.

Arctic Wolf observó tácticas que iban desde operaciones de cifrado rápido hasta doble extorsión completa con robo de datos, consistente con varios afiliados operando bajo el paraguas de Qilin como ransomware-as-a-service.

Qilin, entre los que más pegan

Qilin viene siendo uno de los grupos de ransomware más activos del año, aunque en el segundo trimestre de 2026 quedó segundo. Según ReliaQuest, The Gentlemen lo desplazó del primer puesto con 300 víctimas frente a las 289 de Qilin, cortando una racha de cuatro trimestres al tope.

El dato importa por el método: el ascenso de The Gentlemen se apoyó en reclutamiento agresivo de afiliados y un kit de intrusión pre-armado que baja la barrera de entrada para nuevos operadores. Más afiliados con herramientas listas para usar significan más gente escaneando internet en busca de la próxima VPN sin parchear.

Qué hacer si tenés GlobalProtect expuesto

Lo primero es parchear ya CVE-2026-0257 en todos los equipos afectados. La exposición sigue siendo enorme: Shadowserver rastrea más de 167.000 instancias de GlobalProtect expuestas online, y Shodan identifica más de 172.000 IPs con su huella (sin saber cuáles están parcheadas).

Si sospechás que hubo explotación, Arctic Wolf recomienda rotar todas las credenciales de dominio, monitorear C:\PerfLogs\ por creación de ejecutables, enviar los logs de eventos de Windows a un SIEM centralizado en tiempo real y alertar sobre el Event ID 1102 (borrado del log de auditoría).

La VPN, la puerta de siempre

El patrón no es nuevo. Fortinet, Citrix, SonicWall y ahora Palo Alto: los dispositivos de borde y las VPN enterprise siguen siendo la puerta de entrada favorita del ransomware, porque exponen un servicio crítico a internet y muchas veces tardan en parchearse.

Acá el parche estuvo disponible desde el 13 de mayo y la explotación masiva llegó igual, semanas después. La ventana entre el parche y la aplicación real es donde viven estos ataques.

¿Ya validaron que sus concentradores VPN están al día con los últimos advisories del fabricante? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x