Los atacantes de Qilin Ransomware aprovechan la omisión de autenticación de PAN-OS para el acceso inicial – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.

Arctic Wolf Labs dijo que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS.

La explotación exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticación y establecer sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificado específicas.

Ciberseguridad

«El arte posterior a la explotación varió según las intrusiones, desde operaciones rápidas de solo cifrado hasta doble extorsión completa, lo que posiblemente sugiere que múltiples afiliados operan bajo el paraguas de ransomware como servicio (RaaS) de Qilin», dijo la compañía de ciberseguridad. dicho.

«Los atacantes demostraron patrones operativos consistentes a pesar de las variaciones en el oficio: organizar el ransomware en C:\PerfLogs\, usar PsExec para la ejecución lateral a través de recursos compartidos administrativos, implementar cargas útiles de ransomware protegidas con contraseña e implementar rutinas integrales de limpieza de registros».

Se ha descubierto que los actores de amenazas utilizan la falla como arma para obtener acceso autenticado a las redes de las víctimas estableciendo sesiones VPN SSL, seguido de intensificar sus ataques para facilitar la recolección de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows a través de cuentas administrativas comprometidas.

La actividad también se caracteriza porque los atacantes toman medidas deliberadas para borrar los registros de eventos y deshabilitar la protección en tiempo real de Microsoft Defender antes de ejecutar la carga útil del ransomware para minimizar la probabilidad de detección y evitar dejar evidencia forense.

A pesar de las similitudes en las rutas de preparación del ransomware, la ejecución basada en PsExec y un patrón de persistencia inusual en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfabéticos en minúsculas aleatorios), los ataques posteriores variaron entre las víctimas.

Ciberseguridad

Esto iba desde cifrado en toda la empresa sin filtración de datos y reconocimiento extenso a través de herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn hasta robo de credenciales a gran escala e instancias de filtración de datos al servicio en la nube MEGA antes de la implementación de ransomware usando Rclone, Proton Drive y FileZilla.

«Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras aplican sus propias metodologías post-explotación preferidas», dijo Arctic Wolf.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *