Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Bandas de ransomware atacan VPN de Palo Alto, Fortinet, Citrix y Check Point


A mediados de 2026, se ha detectado que la vector de acceso inicial dominante para los operadores de ransomware es una serie de ataques coordinados contra dispositivos de VPN y firewalls de cuatro proveedores principales: Palo Alto Networks, Fortinet, Citrix y Check Point. Actores de amenazas, incluidos afiliados de la operación RaaS Qilin, están combinando fallos de omisión de autenticación, campañas de robo de credenciales y debilidades en protocolos heredados para vulnerar las redes corporativas.



Una ola coordinada de explotación dirigida a dispositivos de firewall y VPN perimetrales de cuatro proveedores principales (Palo Alto Networks, Fortinet, Citrix y Check Point) ha surgido como el vector de acceso inicial dominante para los operadores de ransomware a mediados de 2026.

Los actores de amenazas, incluidos los afiliados de la operación de ransomware-as-a-service (RaaS) Qilin, están encadenando fallos de omisión de autenticación, campañas de recolección de credenciales y debilidades de protocolos heredados para obtener acceso sin autenticación o sin credenciales a los perímetros corporativos.

Una vez dentro, estos actores se desplazan rápidamente hacia el movimiento lateral, la exfiltración de datos y el despliegue de ransomware de doble extorsión, a menudo a los pocos días de la divulgación pública de un CVE.

VPN Ransomware Attack Chain
Cadena de ataque de Ransomware VPN (Fuente de la imagen: cybersecuritynews.com)

Las campañas analizadas aquí abarcan cuatro incidentes separados pero convergentes: la campaña de compromiso masivo de credenciales "Fortibleed" contra aproximadamente 75,000 firewalls FortiGate expuestos a internet; la explotación activa del fallo de omisión de autenticación de Palo Alto GlobalProtect CVE-2026-0257; la explotación vinculada a Qilin del fallo de omisión de autenticación de la VPN de Check Point CVE-2026-50751 ligada al protocolo obsoleto IKEv1; y el rápido abuso en entornos reales de un nuevo bug de divulgación de memoria de NetScaler estilo CitrixBleed, CVE-2026-8451.

Cada incidente subraya la misma realidad operativa: la infraestructura de acceso remoto expuesta a internet se ha convertido en la puerta de entrada preferida del ecosistema del ransomware.

Por qué las pasarelas VPN se han convertido en el punto de entrada preferido

Los dispositivos de firewall y VPN empresariales se sitúan en el borde de la red, son accesibles desde internet por diseño y frecuentemente ejecutan firmware desactualizado o protocolos heredados que las organizaciones se resisten a desactivar debido a problemas de compatibilidad.

Esta combinación los hace atractivos para los afiliados de ransomware que buscan una ruta rápida y discreta hacia la red interna de un objetivo sin activar las herramientas de detección de endpoints.

Una omisión de autenticación exitosa o el robo de credenciales contra un concentrador de VPN permite que un atacante entre como un usuario remoto "legítimo", eludiendo por completo la mayoría de los controles de seguridad centrados en el perímetro.

La velocidad de conversión en arma también se ha comprimido drásticamente. Los atacantes explotaron el fallo de Palo Alto GlobalProtect a los pocos días de que se publicara el código de prueba de concepto, y los intentos de explotación contra el fallo de Citrix NetScaler comenzaron menos de 24 horas después de la divulgación de Citrix en julio de 2026. Esta ventana de explotación casi inmediata deja a los defensores muy poco tiempo entre la publicación del parche y el abuso activo.

Campaña 1: Compromiso masivo de credenciales de FortiGate "Fortibleed"

Fortibleed es una campaña de recolección de credenciales a gran escala, identificada por primera vez a mediados de junio de 2026, en la que los actores de amenazas extrajeron sistemáticamente archivos de configuración de firewalls Fortinet FortiGate expuestos a internet y descifraron los hashes de contraseñas almacenados.

Análisis independientes realizados por Kevin Beaumont, Hudson Rock y SOCRadar encontraron credenciales funcionales de administrador y SSL VPN para entre aproximadamente 30,791 y 75,000 dispositivos en 194 países y más de 21,000 dominios, aproximadamente la mitad de todos los dispositivos FortiGate visibles en Shodan.

A diferencia de una cadena de exploits de un solo CVE, Fortibleed refleja el efecto acumulativo de debilidades previamente conocidas en el almacenamiento de credenciales de FortiOS, combinadas con contraseñas débiles o reutilizadas y dispositivos sin parchar expuestos a internet.

Los investigadores advierten que cualquier organización que aparezca en el conjunto de datos expuesto debe tratar su perímetro de red como si ya estuviera comprometido.

Lección para los defensores:

  • Rota inmediatamente cada contraseña de administrador de FortiGate y SSL VPN, especialmente para los dispositivos expuestos a internet
  • Actualiza a una versión compatible de FortiOS y luego exige que cada administrador inicie sesión una vez tras la actualización para forzar el re-hash de contraseñas PBKDF2
  • Elimina las interfaces de gestión (puertos 443/10443) de la exposición directa a internet
  • Aplica MFA en todas las cuentas administrativas y de acceso remoto
  • Busca inicios de sesión de administrador inesperados, cuentas desconocidas y cambios de configuración no autorizados

Campaña 2: Omisión de autenticación de Palo Alto GlobalProtect (CVE-2026-0257)

Palo Alto Networks divulgó el CVE-2026-0257 el 13 de mayo de 2026, describiendo una vulnerabilidad de omisión de autenticación (CWE-565) en los componentes del portal y la pasarela GlobalProtect de PAN-OS.

El fallo se debe a que PAN-OS confía en cualquier cookie de anulación de autenticación que pueda descifrar sin verificar que la cookie haya sido generada legítimamente por el dispositivo; si se reutiliza el mismo certificado para el servicio HTTPS de GlobalProtect y para el cifrado de cookies, un atacante puede recuperar la cadena de certificados del servicio HTTPS público y falsificar cookies válidas para cualquier usuario, incluidos los administradores.

La explotación requiere tres condiciones: portal o pasarela GlobalProtect habilitada, cookies de anulación de autenticación habilitadas (no es el valor por defecto) y reutilización o exposición del certificado.

Rapid7 publicó una prueba de concepto funcional el 29 de mayo de 2026, lo que llevó a Palo Alto a elevar la puntuación CVSS de un 4.7 inicial a 7.8, y CISA añadió el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo día.

Se ha confirmado la explotación activa desde el 17 de mayo de 2026. Para julio de 2026, se confirmó que los afiliados del ransomware Qilin abusaban de este fallo para obtener acceso no autorizado por VPN a redes sin parchar.

En las intrusiones observadas, los actores de amenazas falsificaron cookies de anulación de autenticación para cuentas privilegiadas, incluidas las cuentas "admin" por defecto, para establecer sesiones VPN sin credenciales ni MFA, y luego utilizaron herramientas de post-explotación como Impacket y ataques de retransmisión NTLM para la recuperación de configuraciones, el establecimiento de túneles IPsec y el movimiento lateral.

Productos afectados: Firewalls de las series PA y VM y Prisma Access que ejecutan PAN-OS con GlobalProtect habilitado y cookies de anulación de autenticación configuradas. Cloud NGFW no se ve afectado.

Remediación:

  • Actualiza a las versiones corregidas de PAN-OS (≥12.1.4-h6/12.1.7, ≥11.2.4-h17, ≥11.1.4-h33, ≥10.2.7-h34, o posteriores según el aviso del proveedor)
  • Si no es posible parchar inmediatamente, desactiva las cookies de anulación de autenticación o genera un certificado dedicado utilizado exclusivamente para esa función
  • Restringe la exposición de GlobalProtect a rangos de IP confiables y aplica MFA para todas las cuentas administrativas

Omisión de autenticación de Check Point VPN IKEv1 (CVE-2026-50751)

Check Point divulgó el CVE-2026-50751 (CVSS 9.3) el 8 de junio de 2026, advirtiendo sobre la explotación activa de una debilidad en el flujo lógico de la validación de certificados que afecta a los despliegues de VPN de Acceso Remoto y Acceso Móvil configurados para usar el protocolo de intercambio de claves obsoleto IKEv1.

El fallo permite que un atacante remoto no autenticado omita la autenticación del usuario y establezca una sesión VPN sin una contraseña válida.

La explotación requiere que se alineen varias condiciones: Acceso Remoto VPN o Acceso Móvil habilitado, IKEv1 habilitado para acceso remoto, pasarelas que acepten clientes de Acceso Remoto heredados y que no se requiera un certificado de máquina. Check Point confirmó que los ataques contra el fallo comenzaron el 7 de mayo de 2026, un mes entero antes de la divulgación pública, y se aceleraron a principios de junio.

Fundamentalmente, Check Point confirmó que un afiliado del ransomware Qilin explotó la vulnerabilidad en actividades posteriores al compromiso contra organizaciones víctimas. WatchTowr Labs detalló más tarde cómo los atacantes manipularon los indicadores de autenticación mediante un payload de Vendor ID VPNExtFeatures personalizado durante la negociación IKEv1 para lograr la omisión total de la autenticación.

Un fallo relacionado, el CVE-2026-50752 (CVSS 7.4), afecta la validación de certificados en IKEv1 y podría permitir ataques de adversario en el medio (AitM) contra conexiones VPN de sitio a sitio, aunque no se ha confirmado la explotación de este segundo bug en entornos reales.

Productos afectados: Security Gateways R82.10 JHF Take 19 o inferior, R82 JHF Take 103 o inferior, R81.20 JHF Take 141 o inferior, R81.10/R81/R80.40 (todos al final del soporte) y Spark Firewalls R80.20.X/R81.10.X/R82.00.X.

Remediación:

  • Aplica inmediatamente los hotfixes de Check Point que corrigen el CVE-2026-50751 y el CVE-2026-50752 en todos los Security Gateways y dispositivos Spark afectados
  • Desactiva IKEv1 para el acceso remoto donde no sea estrictamente necesario el soporte para clientes heredados
  • Exige certificados de máquina para las conexiones de clientes VPN
  • Revisa los registros en busca de sesiones VPN establecidas sin una autenticación completa de contraseña
Unmasking Threat Attack Flow
Flujo de ataque de amenaza desenmascarado (Fuente de la imagen: cybersecuritynews.com)

Campaña 4: Divulgación de memoria estilo CitrixBleed de Citrix NetScaler (CVE-2026-8451)

Citrix divulgó seis vulnerabilidades en NetScaler ADC y NetScaler Gateway el 30 de junio de 2026, siendo la más urgente el CVE-2026-8451 (CVSS 8.8), una lectura fuera de límites antes de la autenticación en el analizador XML/SAML de NetScaler que puede filtrar fragmentos de la memoria del dispositivo a través de la cookie NSC_TASS cuando el dispositivo está configurado como Proveedor de Identidad SAML.

Los investigadores la clasificaron en la misma familia de vulnerabilidades "CitrixBleed" que la original CVE-2023-4966, CitrixBleed 2 (CVE-2025-5777) y CitrixBleed 3 (CVE-2026-3055), todas las cuales fueron convertidas en armas por actores de ransomware tras su divulgación.

Los intentos de explotación comenzaron menos de 24 horas después de la divulgación. La firma de seguridad Lupovis observó a actores de amenazas sondeando sistemas NetScaler expuestos con payloads <samlp:AuthnRequest> malformados y rellenos con cientos de espacios, un patrón que coincide con el artefacto de detección publicado por watchTowr, con una campaña rastreada hasta la IP 146.70.139[.]154.

A diferencia de las variantes anteriores de CitrixBleed que filtraban kilobytes de memoria, incluyendo tokens de sesión, el CVE-2026-8451 filtra solo pequeños fragmentos de memoria por solicitud y no se ha confirmado que exponga credenciales o IDs de sesión directamente, aunque las solicitudes repetidas podrían exponer punteros de memoria de proceso útiles para una explotación posterior.

Este fallo sigue muy de cerca al CVE-2026-3055 (CVSS 9.3), un bug relacionado de sobrelectura de memoria de NetScaler parcheado en marzo de 2026 que tuvo reconocimiento activo a los pocos días y explotación confirmada para el 30 de marzo de 2026.

Productos afectados: NetScaler ADC/Gateway 14.1 antes de 14.1-72.61, 13.1 antes de 13.1-63.18, y las variantes FIPS/NDcPP, cuando estén configuradas como Proveedor de Identidad SAML. Los despliegues híbridos de Secure Private Access que utilicen instancias afectadas también son vulnerables.

Remediación:

  • Actualiza a las versiones corregidas de Citrix publicadas el 30 de junio de 2026 (14.1-72.61, 14.1-72.61 FIPS, 13.1-63.18, 13.1-37.272)
  • Desactiva la configuración de SAML IdP si no puedes parchar inmediatamente
  • Revisa el tráfico de /saml/login y los valores anómalos de la cookie NSC_TASS en busca de signos de sondeo
  • Ejecuta el script de detección publicado por watchTowr para probar la exposición del dispositivo

Resumen comparativo de vulnerabilidades

VPN Gateway Vulnerability Landscape
Panorama de vulnerabilidades de pasarelas VPN (Fuente de la imagen: cybersecuritynews.com)
Proveedor / ProductoCVECVSSTipo de VulnerabilidadDivulgadoVínculo Ransomware Confirmado
Palo Alto GlobalProtectCVE-2026-02577.8 (revisado de 4.7)Omisión de autenticación mediante falsificación de cookies13 de mayo de 2026Afiliados de Qilin
Fortinet FortiGateFortibleed (exposición de config/credenciales)N/A (exposición masiva)Recolección de credenciales de configs expuestasJunio de 2026No atribuido formalmente
Check Point VPNCVE-2026-507519.3Omisión de autenticación mediante fallo de validación de certificados IKEv18 de junio de 2026Afiliado de Qilin confirmado
Citrix NetScalerCVE-2026-84518.8Sobrelectura de memoria estilo CitrixBleed (analizador XML SAML)30 de junio de 2026No confirmado aún, alto riesgo según patrones previos de CitrixBleed

Vectores de infección conocidos

  • Robo y reutilización de credenciales VPN: el malware infostealer, el relleno de credenciales (credential stuffing) y la exposición masiva de credenciales (Fortibleed) dan a los afiliados inicios de sesión válidos que eluden totalmente las alertas perimetrales
  • Omisión de autenticación mediante falsificación de cookies/certificados: explotado tanto en los casos de Palo Alto GlobalProtect (CVE-2026-0257) como de Check Point (CVE-2026-50751), permitiendo el establecimiento de sesiones sin ninguna contraseña válida
  • Abuso de protocolos heredados: el uso continuo del protocolo de intercambio de claves IKEv1 obsoleto en las pasarelas de Check Point creó una brecha de autenticación explotable
  • Explotación de divulgación de memoria en dispositivos perimetrales configurados con SAML: solicitudes SAML/XML diseñadas contra Citrix NetScaler filtran la memoria del proceso que puede servir de apoyo para una explotación posterior
  • Phishing y spear-phishing: utilizados como método de acceso inicial secundario, particularmente contra empleados con acceso de altos privilegios
  • Armamentismo rápido de PoCs recién divulgados: los actores de amenazas, incluidos los afiliados de Qilin, integran el código de exploit de prueba de concepto público en campañas activas en cuestión de horas o días tras su lanzamiento

Herramientas conocidas utilizadas por los actores de amenazas

Herramienta / TécnicaPropósitoActividad Asociada
ImpacketMovimiento lateral post-explotación y abuso de protocolosIntrusiones de Palo Alto GlobalProtect
Ataques de retransmisión NTLMRetransmisión de credenciales para escalada de privilegiosIntrusiones de Palo Alto GlobalProtect
MimikatzVolcado de credenciales del SO (credenciales residentes en memoria)Actividad post-acceso de ransomware Qilin
PsExec, RDP, WMIMovimiento lateral "Living-off-the-land"Operaciones de ransomware Qilin
Script personalizado de recolección de credenciales de Chrome (distribuido por GPO)Robo de credenciales almacenadas en el navegador en todo el dominioRansomware Qilin
Abuso del Subsistema de Windows para Linux (WSL)Evasión de EDR durante la ejecución del payloadRansomware Qilin (documentado en octubre de 2025)
Payload de Vendor ID VPNExtFeatures personalizadoManipulación de indicadores de autenticación IKEv1Explotación de Check Point CVE-2026-50751
Cookies de anulación de autenticación falsificadasEstablecimiento de sesión sin credenciales/MFAPalo Alto GlobalProtect CVE-2026-0257
Payloads samlp:AuthnRequest malformadosActivador de sobrelectura de memoriaCitrix NetScaler CVE-2026-8451
Sondeo de archivos de configuración de FortiGate y crackeo de hashesExtracción masiva de credencialesCampaña Fortibleed

Industrias objetivo

El análisis de la actividad confirmada de ransomware ligada a estas cadenas de explotación de VPN, particularmente Qilin, que está directamente vinculado a los fallos de Check Point y Palo Alto, muestra un objetivo sectorial constante:

  • Sanidad: el sector más atacado sistemáticamente; los hospitales poseen datos muy sensibles y enfrentan una presión intensa para restaurar las operaciones rápidamente, como ejemplifica el ataque de 2024 a Synnovis/NHS que interrumpió los servicios de transfusión de sangre en todo Londres
  • Educación: distritos escolares y universidades, a menudo con pocos recursos para detectar intrusiones sofisticadas
  • Manufactura: objetivos industriales y conglomerados, incluidas grandes firmas multinacionales fuera de los mercados de habla inglesa
  • Gobierno local e infraestructura municipal: sistemas de ciudades y condados con alta urgencia de recuperación y presupuestos de seguridad comparativamente limitados
  • Medios y servicios profesionales: organizaciones que poseen datos sensibles de clientes y datos comerciales internos
  • Infraestructura crítica: señalada ampliamente por los avisos de CISA que hacen referencia a Qilin y la actividad de ransomware relacionada con la explotación de VPN

Geográficamente, las víctimas se concentran en Estados Unidos, Reino Unido, Australia y Europa Occidental, mercados de alto PIB con mayor capacidad de pago de rescates y una mayor exposición regulatoria en materia de protección de datos.

Vulnerabilidades comunes explotadas (Tabla de referencia)

CVEProveedor / ProductoTipoCVSSPrecondición Clave
CVE-2026-0257Palo Alto PAN-OS GlobalProtectOmisión de autenticación (falsificación de cookies)7.8Cookies de anulación de auth habilitadas con certificado reutilizado
CVE-2026-50751Check Point Remote Access/Mobile VPNOmisión de autenticación (fallo lógico IKEv1)9.3IKEv1 habilitado, no se requiere certificado de máquina
CVE-2026-50752Check Point IKEv1 site-to-site VPNFallo de validación de certificados (riesgo AitM)7.4Configuración de sitio a sitio IKEv1
CVE-2026-8451Citrix NetScaler ADC/GatewaySobrelectura de memoria (estilo CitrixBleed)8.8Dispositivo configurado como SAML IdP
CVE-2026-3055Citrix NetScaler ADC/GatewaySobrelectura de memoria (CitrixBleed 3)9.3Dispositivo configurado como SAML IdP
N/A (Fortibleed)Fortinet FortiGateExposición de configuración/credencialesN/AInterfaz de gestión expuesta a internet, hash de contraseña débil

Lista completa de Indicadores de Compromiso (IOCs)

IOCs confirmados de Palo Alto GlobalProtect (CVE-2026-0257) por Arctic Wolf / Rapid7

TipoValorContexto
Dirección IP104.207.144[.]154Fuente de explotación temprana
Dirección IP146.19.216[.]119Actividad de explotación
Dirección IP146.19.216[.]120Actividad de explotación
Dirección IP146.19.216[.]125Actividad de explotación
Dirección IP209.99.191[.]137Fuente de explotación
Dirección IP79.130.26[.]202Asociada al host "Jocker"
Dirección IP146.70.165[.]52Fuente de explotación
Dirección IP216.238.74[.]98Autenticado como admin vía GlobalProtect
Dirección IP64.190.113[.]151Inicio de sesión de admin exitoso
HostnamekaliIdentificador de cliente Kali Linux; señal maliciosa fuerte
Dirección MACaa:bb:cc:dd:ee:ffMAC trivialmente suplantada utilizada en varias campañas

IOCs confirmados de Citrix NetScaler (CVE-2026-8451) por watchTowr / Lupovis

TipoValorContexto
Dirección IP146.70.139[.]154Fuente de campaña de explotación vinculada
Patrón de payloadPayload <samlp:AuthnRequest> malformado relleno con cientos de espaciosCoincide con el artefacto de detección publicado por watchTowr
Anomalía de cookieValores anómalos de la cookie NSC_TASSIndica intento de explotación de sobrelectura de memoria
Endpoint/saml/loginSuperficie de ataque primaria para intentos de explotación

Indicadores conductuales de Check Point VPN (CVE-2026-50751)

TipoValorContexto
Anomalía de autenticaciónSesión VPN establecida sin envío de contraseña válidaFirma de explotación central
Indicador de protocoloIndicadores de autenticación manipulados mediante payload de Vendor ID VPNExtFeatures durante la negociación IKEv1Técnica de explotación confirmada
Indicador temporalActividad de explotación comenzando el 7 de mayo de 2026, precediendo la divulgación pública por un mesIndica fijación de objetivos previa a la divulgación

Indicadores de exposición de Fortinet FortiGate (FortiBleed)

TipoValorContexto
Escala de exposición~75,000 dispositivos FortiGate; 194 países; más de 21,000 dominiosConjunto de datos de credenciales comprometidas confirmadas
Indicador conductualInicios de sesión de admin inesperados, cuentas nuevas/desconocidas, cambios de configuración inexplicablesSigno de actividad post-compromiso
Indicador de hashCodificación de hash de contraseña no-PBKDF2 (heredada) en cuentas de adminIndica exposición no mitigada al crackeo de credenciales

IOCs y TTPs generales del grupo de ransomware Qilin

TipoValorContexto
Dirección IP31.41.244[.]100Asociada con operaciones de C2 y sitio de filtraciones de Qilin
ArtefactoNombres de archivos ejecutables de ransomware aleatorizados en directorios temp/accesibles por el usuarioComportamiento de preparación de payload
ArtefactoArchivos cifrados con extensión personalizada (la extensión varía según la campaña del afiliado)Indicador post-cifrado
ArtefactoScript de recolección de credenciales de Chrome distribuido por GPOMecanismo de robo de credenciales en todo el dominio
InfraestructuraSitio de filtraciones de Qilin ("Qilin blog") en Tor (.onion)Plataforma de publicación de doble extorsión

Mapeo de técnicas MITRE ATT&CK

TácticaID TécnicaNombre de TécnicaContexto Observado
Acceso InicialT1078Cuentas VálidasAbuso de credenciales VPN (Fortibleed, Check Point, GlobalProtect)
Acceso InicialT1566PhishingVector de acceso secundario para objetivos de altos privilegios
Acceso InicialT1190Explotar Aplicación Orientada al PúblicoExplotación de CVE-2026-0257, CVE-2026-50751, CVE-2026-8451
EjecuciónT1059Intérprete de Comandos y ScriptsActividad de scripting post-acceso
EjecuciónT1072Herramientas de Despliegue de SoftwareEjecución de scripts basada en GPO
Acceso a CredencialesT1003Volcado de Credenciales del SOUso de Mimikatz
Acceso a CredencialesT1555.003Credenciales de Navegadores WebRobo de credenciales de Chrome
Evasión de DefensasT1562Deteriorar DefensasReinicio en modo seguro, abuso de WSL
Evasión de DefensasT1036EnmascaramientoDirecciones MAC suplantadas, sesiones falsificadas
Movimiento LateralT1021Servicios RemotosRDP, WMI, PsExec, Impacket, retransmisión NTLM
ExfiltraciónT1041Exfiltración a través de Canal C2Preparación de datos previa al cifrado
ImpactoT1486Datos Cifrados para ImpactoDespliegue de ransomware
ImpactoT1490Inhibir la Recuperación del SistemaSabotaje de copias de seguridad/recuperación

Recomendaciones de detección y respuesta

Las organizaciones que utilicen cualquiera de los cuatro productos afectados deben priorizar las siguientes acciones, ordenadas por urgencia:

  • Parchea inmediatamente todos los dispositivos PAN-OS GlobalProtect, Security Gateway de Check Point, Citrix NetScaler y FortiGate expuestos a internet a las versiones corregidas especificadas por el proveedor
  • Rota todas las credenciales administrativas y de VPN en los dispositivos Fortinet, tratando la exposición como presunta a menos que se verifique lo contrario de forma independiente
  • Desactiva las cookies de anulación de autenticación (Palo Alto) y el IKEv1 (Check Point) siempre que la compatibilidad heredada no sea un requisito indispensable
  • Aplica MFA resistente al phishing en cada cuenta de acceso remoto y administrativa, y desactiva o renombra las cuentas "admin" por defecto
  • Extiende la cobertura de EDR y el monitoreo conductual a los entornos de Subsistema de Windows para Linux (WSL), dadas las técnicas de evasión documentadas de Qilin
  • Monitorea los registros de autenticación en busca de sesiones VPN establecidas sin validación completa de contraseña, IPs de origen de proveedores de hosting inesperadas o hostnames como "kali"
  • Coteja los registros de firewall, EDR y autenticación de VPN con las tablas de IOC publicadas anteriormente, prestando especial atención a las transferencias salientes fuera de horario indicativas de preparación de exfiltración
  • Preserva todos los registros (EDR, Active Directory, autenticación VPN, DNS, firewall) antes de cualquier remediación o reconstrucción del sistema si se sospecha un compromiso, para apoyar la investigación forense y los plazos de notificación regulatoria


Fuentes:
https://cybersecuritynews.com/ransomware-gangs-attack-vpn/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.