Investigaciones recientes confirman que actores de amenazas están explotando activamente una vulnerabilidad de omisión de autenticación (CVE-2026-0257) en los firewalls de Palo Alto Networks. El fallo se utiliza como vector de acceso inicial para penetrar redes corporativas y desplegar el ransomware Qilin. Las intrusiones detectadas a lo largo de junio de 2026 revelan un manual de operaciones de los afiliados que avanza rápidamente desde el perímetro hasta el compromiso total del dominio.
Veredicto Analítico
- Estado: Explotación Activa Confirmada. Palo Alto Networks ha validado la explotación limitada en la práctica, impulsada por escaneos masivos en busca de instancias de GlobalProtect vulnerables.
- Confianza: Absoluta. Respaldado por telemetría de respuesta a incidentes que vincula de manera concluyente la explotación del CVE-2026-0257 con la cadena de infección de Qilin.
- Riesgo Operativo: Crítico. La vulnerabilidad permite a los atacantes establecer sesiones VPN completamente funcionales sin necesidad de credenciales válidas, eludiendo por completo los controles de autenticación perimetral y MFA.
- Urgencia de Contención: Inmediata. Los clientes que utilicen la función de anulación de autenticación (Authentication Override) en las cookies de GlobalProtect deben parchear o aplicar mitigaciones temporales de forma urgente.
- Base del Veredicto: Deficiencia en la validación de cookies en PAN-OS (versiones 12.1, 11.2, 11.1, 10.2 y ciertas versiones de Prisma Access) cuando se combinan con configuraciones de certificados específicas.
Hallazgos Clave de la Campaña
- Vulnerabilidad de Acceso: CVE-2026-0257 (CVSS 7.8).
- Atribución de Carga Útil: Ransomware-as-a-Service (RaaS) Qilin.
- Comportamiento RaaS: Se observaron variaciones tácticas post-explotación. Algunos afiliados procedieron al cifrado inmediato, mientras que otros realizaron campañas prolongadas de reconocimiento, robo de datos mediante Rclone (hacia almacenamiento en la nube MEGA) y recolección de credenciales antes del despliegue del ransomware.
- Infraestructura del Atacante: Múltiples ataques se originaron desde direcciones IP superpuestas y sistemas cuyo hostname interno se identificaba explícitamente como “kali”.
Análisis Técnico: Cadena de Ataque Post-Explotación (Kill Chain)
Una vez que el atacante obtiene acceso interactivo a la red mediante la sesión VPN falsificada, sigue un patrón de intrusión estructurado:
- Persistencia y Acceso Redundante: Establecimiento de llaves de registro de ejecución (Run keys) utilizando un patrón de nomenclatura distintivo: un asterisco seguido de seis letras minúsculas aleatorias (ej. *abcdef). Además, despliegan herramientas de administración remota comerciales (AnyDesk, Ngrok y LogMeIn) para asegurar vías de acceso alternativas si se corta la VPN.
- Robo de Credenciales Avanzado: Volcado de la memoria del proceso LSASS utilizando el binomio rundll32.exe y comsvcs.dll. Para evadir la detección en disco, los atacantes guardan el archivo de salida del volcado con una extensión de documento de texto engañosa (ej. .odt).
- Compromiso del Dominio: Extracción de la base de datos completa de Active Directory mediante la herramienta nativa ntdsutil.exe, garantizando el acceso a las credenciales de toda la organización.
- Movimiento Lateral y Evasión: Uso de PsExec y recursos compartidos administrativos (C$) para propagarse. Previo al cifrado, ejecutan scripts de PowerShell para deshabilitar la protección en tiempo real de Microsoft Defender y borrar la totalidad de los canales de registro de eventos de Windows (no solo Seguridad y Sistema), dificultando severamente la recuperación forense.
- Ejecución de Ransomware: El binario de Qilin (nombrado consistentemente como win.exe) se deposita en el directorio predeterminado C:\PerfLogs\, una ubicación históricamente poco monitoreada. La ejecución del binario requiere el paso de un parámetro de contraseña específico, una técnica de evasión diseñada para frustrar el análisis automatizado en entornos sandbox.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (T1190) y Cuentas Válidas (T1078).
- Ejecución y Persistencia: Modificación de Claves de Registro Run (T1547.001).
- Robo de Credenciales: Volcado de Credenciales del SO: Memoria LSASS (T1003.001) y Volcado de Credenciales del SO: NTDS (T1003.003).
- Evasión de Defensas: Limpieza de Registros de Eventos (T1070.001), Ocultación de Archivos y Ejecución Protegida por Contraseña.
- Comando y Control: Software de Control Remoto (T1219).
Recomendaciones Operativas
- Mitigación Perimetral: Instalar de inmediato los parches para el CVE-2026-0257 en todas las implementaciones de PAN-OS y Prisma Access expuestas a Internet. Tras el parcheo, es mandatorio terminar todas las sesiones activas de GlobalProtect para expulsar a cualquier atacante que ya haya autenticado sesiones maliciosas.
Cacería de Amenazas (Threat Hunting):
- Auditar los endpoints corporativos buscando ejecuciones binarias originadas exclusivamente desde el directorio C:\PerfLogs\.
- Rastrear el uso de comsvcs.dll mediante la línea de comandos de rundll32 asociado a archivos con extensión .odt.
- Resiliencia Forense: Asegurar que los registros de eventos de Windows se envíen en tiempo real a un SIEM centralizado para preservar la evidencia inmutable en caso de que un actor de amenazas logre ejecutar un script de limpieza de logs locales.
- Protocolo de Compromiso: Si se confirma la explotación exitosa en la red, se debe ejecutar una rotación masiva de credenciales del dominio. Esto debe incluir obligatoriamente el restablecimiento por partida doble de la cuenta KRBTGT para invalidar posibles Golden Tickets forjados tras la extracción del archivo NTDS.dit.




