{"id":1654,"date":"2026-07-21T14:49:09","date_gmt":"2026-07-21T14:49:09","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/21\/los-atacantes-de-qilin-ransomware-aprovechan-la-omision-de-autenticacion-de-pan-os-para-el-acceso-inicial-cyberdefensa-mx\/"},"modified":"2026-07-21T14:49:09","modified_gmt":"2026-07-21T14:49:09","slug":"los-atacantes-de-qilin-ransomware-aprovechan-la-omision-de-autenticacion-de-pan-os-para-el-acceso-inicial-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/21\/los-atacantes-de-qilin-ransomware-aprovechan-la-omision-de-autenticacion-de-pan-os-para-el-acceso-inicial-cyberdefensa-mx\/","title":{"rendered":"Los atacantes de Qilin Ransomware aprovechan la omisi\u00f3n de autenticaci\u00f3n de PAN-OS para el acceso inicial \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (tambi\u00e9n conocido como Agenda) en los entornos de las v\u00edctimas.<\/p>\n<p>Arctic Wolf Labs dijo que investig\u00f3 m\u00faltiples intrusiones en junio de 2026 que comenzaron con la explotaci\u00f3n de <strong>CVE-2026-0257<\/strong> (Puntuaci\u00f3n CVSS: 7,8), una falla de omisi\u00f3n de autenticaci\u00f3n que afecta los componentes del portal y la puerta de enlace del software PAN-OS.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticaci\u00f3n y establecer sesiones VPN sin credenciales v\u00e1lidas cuando las cookies de anulaci\u00f3n de autenticaci\u00f3n est\u00e1n habilitadas con configuraciones de certificado espec\u00edficas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEl arte posterior a la explotaci\u00f3n vari\u00f3 seg\u00fan las intrusiones, desde operaciones r\u00e1pidas de solo cifrado hasta doble extorsi\u00f3n completa, lo que posiblemente sugiere que m\u00faltiples afiliados operan bajo el paraguas de ransomware como servicio (RaaS) de Qilin\u00bb, dijo la compa\u00f1\u00eda de ciberseguridad. <a href=\"https:\/\/arcticwolf.com\/resources\/blog\/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>\u00abLos atacantes demostraron patrones operativos consistentes a pesar de las variaciones en el oficio: organizar el ransomware en C:\\PerfLogs\\, usar PsExec para la ejecuci\u00f3n lateral a trav\u00e9s de recursos compartidos administrativos, implementar cargas \u00fatiles de ransomware protegidas con contrase\u00f1a e implementar rutinas integrales de limpieza de registros\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgHcB-fnMpAVky1UF8MQFONp0pPaMfOUKc9umtV2J-SsJlM3nTzJdHyrBQd0NowrYLAGFPhU41rGEmmQ6-ZRss6N6zYpOB7fzRymPQR2pg0rJFeZKnNES2O-j7S0AlK8a5ouSqUWfmMAnSo14nwP4gIN5vhxq2z7062TCXWm2tU_DuzxGR2zclTcqALQOma\/s1700-e365\/attack-chain.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgHcB-fnMpAVky1UF8MQFONp0pPaMfOUKc9umtV2J-SsJlM3nTzJdHyrBQd0NowrYLAGFPhU41rGEmmQ6-ZRss6N6zYpOB7fzRymPQR2pg0rJFeZKnNES2O-j7S0AlK8a5ouSqUWfmMAnSo14nwP4gIN5vhxq2z7062TCXWm2tU_DuzxGR2zclTcqALQOma\/s1700-e365\/attack-chain.jpg\" alt=\"\" border=\"0\" data-original-height=\"500\" data-original-width=\"2000\"\/><\/a><\/div>\n<p>Se ha descubierto que los actores de amenazas utilizan la falla como arma para obtener acceso autenticado a las redes de las v\u00edctimas estableciendo sesiones VPN SSL, seguido de intensificar sus ataques para facilitar la recolecci\u00f3n de credenciales y el movimiento lateral a trav\u00e9s de recursos compartidos administrativos de Windows a trav\u00e9s de cuentas administrativas comprometidas.<\/p>\n<p>La actividad tambi\u00e9n se caracteriza porque los atacantes toman medidas deliberadas para borrar los registros de eventos y deshabilitar la protecci\u00f3n en tiempo real de Microsoft Defender antes de ejecutar la carga \u00fatil del ransomware para minimizar la probabilidad de detecci\u00f3n y evitar dejar evidencia forense.<\/p>\n<p>A pesar de las similitudes en las rutas de preparaci\u00f3n del ransomware, la ejecuci\u00f3n basada en PsExec y un patr\u00f3n de persistencia inusual en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfab\u00e9ticos en min\u00fasculas aleatorios), los ataques posteriores variaron entre las v\u00edctimas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Esto iba desde cifrado en toda la empresa sin filtraci\u00f3n de datos y reconocimiento extenso a trav\u00e9s de herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn hasta robo de credenciales a gran escala e instancias de filtraci\u00f3n de datos al servicio en la nube MEGA antes de la implementaci\u00f3n de ransomware usando Rclone, Proton Drive y FileZilla.<\/p>\n<p>\u00abEsta variabilidad es consistente con los modelos RaaS, en los que m\u00faltiples afiliados pueden aprovechar la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras aplican sus propias metodolog\u00edas post-explotaci\u00f3n preferidas\u00bb, dijo Arctic Wolf.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (tambi\u00e9n conocido como Agenda) en los entornos de las v\u00edctimas. Arctic Wolf Labs dijo que investig\u00f3 m\u00faltiples intrusiones en junio de 2026 que comenzaron con [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,466,151,370,24,1511,52,2226,2314,36,1579,508],"class_list":["post-1654","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-aprovechan","tag-atacantes","tag-autenticacion","tag-cyberdefensa-mx","tag-inicial","tag-los","tag-omision","tag-panos","tag-para","tag-qilin","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1654","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1654"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1654\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1654"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1654"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1654"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}