
Se ha observado que los atacantes explotan la vulnerabilidad PAN-OS de alta gravedad actualmente parcheada de Palo Alto Networks como punto de entrada para implementar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.
Arctic Wolf Labs dijo que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257 (puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS.
La explotación exitosa de esta falla podría permitir que un atacante remoto no autenticado omita la autenticación y establezca una sesión VPN sin credenciales válidas si la cookie de anulación de autenticación está habilitada en ciertas configuraciones de certificados.
«El modus operandi posterior a la explotación varía desde operaciones rápidas de solo cifrado hasta doble extorsión total con cada intrusión, lo que sugiere que es probable que haya múltiples afiliados operando bajo el paraguas de ransomware como servicio (RaaS) de Qilin», dijo la firma de ciberseguridad.
«A pesar de las fluctuaciones del oficio, los atacantes demostraron un patrón consistente de operación: organizaron el ransomware en C:\PerfLogs\, usaron PsExec para la ejecución lateral sobre recursos compartidos administrativos, implementaron cargas útiles de ransomware protegidas con contraseña e implementaron rutinas integrales de limpieza de registros».

Se descubrió que los atacantes utilizaban esta falla como arma al establecer una sesión VPN SSL para obtener acceso autenticado a la red de la víctima y luego amplificar el ataque para facilitar la recopilación de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows a través de cuentas administrativas comprometidas.
Esta actividad también se caracteriza porque los atacantes borran los registros de eventos y toman medidas deliberadas para desactivar la protección en tiempo real de Microsoft Defender antes de ejecutar la carga útil del ransomware, minimizando la probabilidad de detección y sin dejar evidencia forense.
A pesar de las similitudes en la ruta de preparación del ransomware, la ejecución basada en PsExec y el patrón anómalo de persistencia del registro de Windows (es decir, un asterisco seguido de seis letras minúsculas aleatorias), los ataques posteriores fueron diferentes para cada víctima.
Esto abarcó desde cifrado sin compromisos en toda la empresa y reconocimiento extenso a través de herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, hasta robo de credenciales a gran escala e instancias de filtración de datos en servicios en la nube de MEGA antes de la implementación de ransomware usando Rclone, Proton Drive y FileZilla.
«Esta variabilidad es consistente con un modelo RaaS, donde múltiples afiliados aprovechan la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras potencialmente aplican sus propias técnicas posteriores a la explotación», dijo Arctic Wolf.
Source link
