Rss

Entradas de blog etiquetadas con ' paloalto '

Qilin aprovecha una vulnerabilidad en GlobalProtect para infiltrarse como un usuario legítimo

  • ALERTA DE CIBERSEGURIDAD

    Ransomware:

    Una VPN puede ser el inicio de un ataque

Los ciberdelincuentes est谩n explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticaci贸n en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin.  Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen leg铆timas.

Vulnerabilidad CVE-2026-0257

La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesi贸n VPN sin credenciales v谩lidas, haciendo que la conexi贸n parezca leg铆tima.

La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, as铆 como a ciertas implementaciones de Prisma Access.

Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuaci贸n, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.

Autenticaci贸n Multifactor

Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticaci贸n de usuario y la autenticaci贸n multifactor (MFA).

Los investigadores han vinculado esta actividad con la operaci贸n de ransomware como servicio (RaaS) de Qilin . Como resultado, m煤ltiples actores maliciosos podr铆an aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.

驴Qu茅 sucede cuando la identidad se ve comprometida?

Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.

Una explotaci贸n exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar informaci贸n confidencial y, en 煤ltima instancia, desplegar ransomware en todo el entorno.

Los atacantes tambi茅n utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detecci贸n y la investigaci贸n. Incluso despu茅s de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.

Cada segundo cuenta
  • Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
  • Finalice todas las sesiones VPN de GlobalProtect activas despu茅s de aplicar el parche.
  • Revise las configuraciones de GlobalProtect, incluidas las cookies de anulaci贸n de autenticaci贸n y la configuraci贸n de certificados, y aj煤stelas a las mejores pr谩cticas de Palo Alto.
  • Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneraci贸n de seguridad y aplique la autenticaci贸n multifactor (MFA) para la VPN y el acceso administrativo.
  • Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
  • Env铆e los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
  • Restrinja el acceso a la VPN y aplique controles de acceso con privilegios m铆nimos a los sistemas sensibles.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetr铆a de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripci贸n anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: 驴De qu茅 sirve contar con 茅l si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes est谩n explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuaci贸n CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

驴Cu谩l es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la funci贸n VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde est谩n habilitadas las cookies de anulaci贸n de autenticaci贸n y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son peque帽os fragmentos de datos que se generan tras un inicio de sesi贸n exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contrase帽a ni sus credenciales de autenticaci贸n multifactor. Debido a un fallo de dise帽o, el cortafuegos conf铆a en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido 茅l quien la gener贸 originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado p煤blico que utiliza el servicio. A continuaci贸n, puede usar esa informaci贸n para generar una cookie falsificada que parezca pertenecer a un usuario leg铆timo. Cuando el atacante env铆a la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podr铆a autenticarlo err贸neamente como un usuario leg铆timo. En algunos casos, podr铆a tratarse de una cuenta de administrador local. No se requieren credenciales v谩lidas.

Si el ataque tiene 茅xito, puede establecer una sesi贸n VPN completa en la red de la organizaci贸n y acceder a los sistemas internos como si fuera un usuario remoto leg铆timo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta t茅cnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

驴Por qu茅 es digno de menci贸n?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el per铆metro de la red. Estos sistemas suelen ser el m茅todo principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organizaci贸n.

Si se explota, los atacantes pueden eludir los controles de autenticaci贸n habituales y obtener acceso desde internet haci茅ndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotaci贸n activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibi贸 una calificaci贸n de gravedad media. Posteriormente, se reevalu贸 debido a que su impacto en el mundo real result贸 ser m谩s grave de lo estimado originalmente.

La CISA a帽adi贸 la vulnerabilidad CVE-2026-0257 al cat谩logo KEV. Asimismo, exigi贸 a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

驴Cu谩l es la exposici贸n o el riesgo?

La explotaci贸n exitosa permite a los atacantes autenticarse a trav茅s de GlobalProtect sin un nombre de usuario, contrase帽a o verificaci贸n multifactor (MFA) v谩lidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haci茅ndose pasar por usuarios leg铆timos de VPN.

El nivel de acceso depende de la configuraci贸n de la VPN y de la cuenta que se est谩 suplantando. En muchos entornos, esto podr铆a proporcionar acceso a sistemas internos cr铆ticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado p煤blicamente sobre evidencia de actividad posterior a la intrusi贸n en los incidentes observados. Sin embargo, los atacantes a煤n podr铆an usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtenci贸n de credenciales, la implementaci贸n de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementaci贸n sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneraci贸n. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir m煤ltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las 煤ltimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulaci贸n de autenticaci贸n: Deshabilitar las cookies de anulaci贸n de autenticaci贸n de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, config煤relas para que utilicen un certificado espec铆fico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geogr谩fico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise peri贸dicamente los registros de la VPN para detectar actividad de autenticaci贸n inusual, incluidos inicios de sesi贸n inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticaci贸n y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticaci贸n multifactor y la monitorizaci贸n continua: Exigir la autenticaci贸n multifactor a todos los usuarios de VPN y considerar servicios de monitorizaci贸n de seguridad 24/7 para identificar y responder r谩pidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.