Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacantes de Qilin Ransomware aprovechan vulnerabilidad de autenticación en PAN-OS para acceder a sistemas


Ciberdelincuentes están explotando una vulnerabilidad de Palo Alto Networks (CVE-2026-0257) para saltar la autenticación y desplegar el ransomware Qilin. Los atacantes acceden mediante sesiones VPN, roban credenciales y se desplazan lateralmente por la red mientras desactivan protecciones de seguridad. Debido al modelo de Ransomware como Servicio, las tácticas varían entre el cifrado rápido y la extorsión doble con robo de datos.






Se ha observado que los actores de amenazas están explotando una vulnerabilidad de gravedad alta de Palo Alto Networks PAN-OS, ya parcheada, como punto de entrada para desplegar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.

Arctic Wolf Labs afirmó que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de la CVE-2026-0257 (puntuación CVSS: 7.8), un fallo de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace del software PAN-OS.

La explotación exitosa de este fallo permite que atacantes remotos no autenticados eviten la autenticación y establezcan sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificados específicas.

"Las técnicas de post-explotación variaron entre las intrusiones, desde operaciones rápidas de solo cifrado hasta extorsiones dobles completas, lo que sugiere posiblemente la existencia de múltiples afiliados operando bajo el paraguas del ransomware-as-a-service (RaaS) de Qilin", señaló la empresa de ciberseguridad Arctic Wolf.

"Los atacantes demostraron patrones operativos consistentes a pesar de la variación en las técnicas: almacenamiento del ransomware en C:\PerfLogs\, uso de PsExec para la ejecución lateral a través de carpetas compartidas administrativas, despliegue de cargas útiles de ransomware protegidas por contraseña e implementación de rutinas exhaustivas de borrado de registros".


Se ha descubierto que los actores de amenazas instrumentalizan el fallo para obtener acceso autenticado a las redes de las víctimas estableciendo sesiones SSL VPN, para luego escalar sus ataques y facilitar la recolección de credenciales y el movimiento lateral a través de carpetas compartidas administrativas de Windows mediante cuentas administrativas comprometidas.

La actividad también se caracteriza por el hecho de que los atacantes toman medidas deliberadas para borrar los registros de eventos y desactivar la protección en tiempo real de Microsoft Defender antes de ejecutar el ransomware, con el fin de minimizar la probabilidad de detección y evitar dejar pruebas forenses.

A pesar de las similitudes en las rutas de almacenamiento del ransomware, la ejecución basada en PsExec y un patrón inusual de persistencia en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfabéticos aleatorios en minúscula), los ataques posteriores variaron según la víctima.

Esto abarcó desde el cifrado de toda la empresa sin exfiltración de datos y un reconocimiento exhaustivo mediante herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn, hasta el robo de credenciales a gran escala e instancias de exfiltración de datos al servicio en la nube MEGA antes del despliegue del ransomware utilizando Rclone, Proton Drive y FileZilla.

"Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar una infraestructura de acceso inicial y herramientas de ransomware compartidas, mientras aplican sus propias metodologías de post-explotación preferidas", afirmó Arctic Wolf.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.