Los ciberdelincuentes est谩n explotando activamente la vulnerabilidad CVE-2026-0257, que permite eludir la autenticaci贸n en Palo Alto Networks PAN-OS GlobalProtect, para obtener acceso remoto e implementar el ransomware Qilin. Los ataques se dirigen a firewalls conectados a internet y a implementaciones de Prisma Access, lo que permite a los atacantes establecer sesiones VPN que parecen leg铆timas.
Vulnerabilidad CVE-2026-0257
La vulnerabilidad CVE-2026-0257 afecta a los portales y gateways de GlobalProtect bajo ciertas configuraciones. Este fallo permite a un atacante establecer una sesi贸n VPN sin credenciales v谩lidas, haciendo que la conexi贸n parezca leg铆tima.
La vulnerabilidad afecta a las versiones PAN-OS 12.1, 11.2, 11.1 y 10.2 lanzadas antes de las correcciones de Palo Alto, as铆 como a ciertas implementaciones de Prisma Access.
Tras obtener acceso, los operadores de Qilin establecen persistencia, implementan herramientas de acceso remoto como AnyDesk, Ngrok y LogMeIn, recopilan credenciales y extraen datos de Active Directory. A continuaci贸n, se desplazan lateralmente por el entorno e implementan ransomware tras deshabilitar los controles de seguridad y borrar los registros.
Esta vulnerabilidad permite a los atacantes obtener acceso VPN de confianza sin credenciales, eludiendo los controles que normalmente se basan en la autenticaci贸n de usuario y la autenticaci贸n multifactor (MFA).
Los investigadores han vinculado esta actividad con la operaci贸n de ransomware como servicio (RaaS) de Qilin . Como resultado, m煤ltiples actores maliciosos podr铆an aprovechar la vulnerabilidad. Una vez dentro, los atacantes pueden robar credenciales, extraer datos, moverse lateralmente e implementar ransomware. Esto representa un riesgo significativo para las organizaciones con entornos GlobalProtect expuestos.
Las organizaciones que utilizan sistemas PAN-OS o Prisma Access vulnerables con servicios GlobalProtect conectados a Internet corren un alto riesgo.
Una explotaci贸n exitosa otorga a los atacantes acceso a los sistemas internos, incluidos servidores, interfaces administrativas y controladores de dominio. Pueden robar credenciales, extraer datos de Active Directory, instalar mecanismos de persistencia, filtrar informaci贸n confidencial y, en 煤ltima instancia, desplegar ransomware en todo el entorno.
Los atacantes tambi茅n utilizan servicios de almacenamiento en la nube para guardar los datos robados. A menudo desactivan Microsoft Defender y borran los registros de eventos para dificultar la detecci贸n y la investigaci贸n. Incluso despu茅s de aplicar las actualizaciones, las organizaciones siguen en riesgo si no finalizan las sesiones VPN activas o restablecen las credenciales comprometidas.
- Actualice inmediatamente todos los sistemas PAN-OS y Prisma Access afectados.
- Finalice todas las sesiones VPN de GlobalProtect activas despu茅s de aplicar el parche.
- Revise las configuraciones de GlobalProtect, incluidas las cookies de anulaci贸n de autenticaci贸n y la configuraci贸n de certificados, y aj煤stelas a las mejores pr谩cticas de Palo Alto.
- Restablezca las credenciales privilegiadas y de dominio si se sospecha de una vulneraci贸n de seguridad y aplique la autenticaci贸n multifactor (MFA) para la VPN y el acceso administrativo.
- Supervise la actividad sospechosa relacionada con herramientas como PsExec, AnyDesk, Ngrok, LogMeIn, Rclone, rundll32.exe, comsvcs.dll y ntdsutil.exe.
- Env铆e los registros a una plataforma SIEM o de registro centralizada para mantener la visibilidad en caso de que se eliminen los registros locales.
- Restrinja el acceso a la VPN y aplique controles de acceso con privilegios m铆nimos a los sistemas sensibles.
Deja tu comentario