Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5901
)
-
▼
julio
(Total:
619
)
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
Facebook sustituye el muro por vídeos
-
Facebook ofrece verificación gratuita a cambio de ...
-
OpenAI dividida por la regulación
-
Chrome permitirá guardar fotogramas de vídeos con ...
-
Los ladrones de memoria RAM desvalijan los ordenad...
-
Vulnerabilidad en juego Age of Empires II
-
Fallo en ChatGPT AgentForger permitiría desplegar ...
-
Exploit Certighost permite que usuarios de Active ...
-
Vulnerabilidad en Bing Images permite ejecutar cód...
-
Despliega agente de IA Hermes de forma autónoma pa...
-
Un gateway Wi-Fi comprometido puede redirigir a to...
-
Nueva vulnerabilidad HTTP/2 permite colapsar servi...
-
Las CPU AMD EPYC 9006 (Venice) son muy potentes: h...
-
Más de un tercio de las víctimas de ransomware vue...
-
Ciberdelincuentes aprovechan fallo en Windmill par...
-
Royal Ransomware usa Qbot y Cobalt Strike para com...
-
KDE refuerza su infraestructura PIM
-
Guía rápida de HDR en juegos y vídeos
-
Google lanza CodeMender para hallar y corregir vul...
-
Claude Opus 5: potente y más barato que Fable 5
-
TrickBot usa tráfico DNS como canal oculto para co...
-
GitHub reduce los pagos de su programa de recompen...
-
Nuevo malware Dolphin X roba credenciales de más d...
-
EEUU propone botón de apagado para la IA
-
Google añade videos selfie para recuperar cuentas ...
-
Fallo en Claude Cowork permite leer claves SSH y c...
-
Microsoft detecta 7.600 millones de phishing y el ...
-
Thermaltake AX 3200W: fuente de alimentación 80 PL...
-
Hackers usan GitHub Actions para atacar servidores...
-
Tuxedo OS y la seguridad en Debian
-
Microsoft ha liberado el código fuente de Comic Chat
-
Usan plugins de Notepad++ para comprometer sistema...
-
Filtran 160 millones de datos de clientes de Decat...
-
Rusos roban 90 días de correos vía Zimbra Zero-Day
-
NodeBB corrige ocho fallos detectados por IA que c...
-
Origin, proveedora energética australiana, informa...
-
Vulnerabilidad grave en el sistema de archivos de ...
-
Vulnerabilidad de Exim permite escalada de privile...
-
Next.js corrige nueve fallos de seguridad de SSRF,...
-
Musk creará película de La Odisea con Grok
-
Intel y AMD hacen caja con China: desde enero las ...
-
Google implementa recuperación mediante video self...
-
Fallos preocupantes en ChatGPT
-
Apple bloqueará dispositivos por impagos en iOS 27
-
Bloqueador de anuncios ultra eficiente por 5 euros
-
Una línea oculta de texto web convierte AWS Kiro e...
-
Hackean la Academia Diplomática de Corea del Sur y...
-
CISA: Grupos de Irán atacan PLCs de Rockwell en in...
-
EEUU probará drones contra incendios
-
Multa récord a Google en Europa
-
Publicado PoC de vulnerabilidad de escalada de pri...
-
Anthropic lanza plugin de seguridad de Claude para...
-
Chick-fil-A pide cambiar contraseñas por acceso no...
-
Fallo en extensión de Adobe Acrobat permite robar ...
-
EE UU acusa a IA china Kimi K3 de plagio
-
Check Point corrige vulnerabilidad en SmartConsole...
-
Webs consideran abandonar Google por el impacto de...
-
Fallo en la extensión de Adobe Acrobat permitía a ...
-
Vulnerabilidad crítica de ejecución remota de códi...
-
Un empleado del Ayuntamiento se libra de la cárcel...
-
xMEMS XMC-1200, el micro ventilador más pequeño de...
-
China evalúa restringir exportaciones de IA y el u...
-
El equipo del kernel de Linux lanza 432 CVE en sol...
-
OpenAI afirma que sus modelos de IA evadieron el e...
-
Datos de Cloudflare revelan qué selecciones del Mu...
-
Roban sesiones de Microsoft 365 tras el MFA
-
Atacantes de Qilin Ransomware aprovechan vulnerabi...
-
Usan GitHub Actions para insertar RAT Miasma en pa...
-
El gigante ferroviario suizo Stadler rechaza pagar...
-
Usan juegos falsos para robar contraseñas y cripto...
-
Ransomware Qilin: récord de 1.358 víctimas globales
-
FluentCleaner Classic: Windows ligero y open source
-
Actualización de Chrome corrige 12 vulnerabilidades
-
Instagram permitirá cambiar el audio de las public...
-
ASUS corrige vulnerabilidad crítica en routers que...
-
Nueva herramienta NULLZEREPTOOL usa Telegram para ...
-
Vulnerabilidad en Microsoft Azure DevOps permite q...
-
Francia prohíbe redes sociales a menores de 15 años
-
LaLiga pierde el juicio: el TJUE dice que el uso d...
-
EE. UU. clausura más de 1.000 webs en ofensiva con...
-
OpenAI reconoce haber originado el ataque de agent...
-
Fallo en Azure DevOps permite que comentarios ocul...
-
Vulnerabilidad de Meta expuso correos, chats y arc...
-
La policía desmantela la plataforma de phishing Kr...
-
La Steam Deck se hunde en ventas tras la subida de...
-
SolarWinds corrige 15 fallos críticos de Serv-U qu...
-
Agencia gubernamental británica detecta trampas co...
-
DLSS 5 optimiza rendimiento y arte
-
La policía desarticula el kit de phishing Kratos d...
-
Gemini 3.5 Flash Cyber detecta y parchea vulnerabi...
-
OpenAI revela que sus modelos de IA lograron vulne...
-
-
▼
julio
(Total:
619
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
ZedAxis ha creado un bloqueador de anuncios por hardware de 5 euros que filtra más de medio millón de dominios consumiendo solo 4 MB de m...
-
WhatsApp introduce cuatro novedades , destacando el registro de cuentas en iPad y la renovación de su experiencia en CarPlay y Android Au...
-
El ransomware Qilin ha pasado de ser una operación criminal rápida a convertirse en una de las amenazas más visibles en el panorama global...
Bandas de ransomware atacan VPN de Palo Alto, Fortinet, Citrix y Check Point
Una ola coordinada de explotación dirigida a dispositivos de firewall y VPN perimetrales de cuatro proveedores principales (Palo Alto Networks, Fortinet, Citrix y Check Point) ha surgido como el vector de acceso inicial dominante para los operadores de ransomware a mediados de 2026.
Los actores de amenazas, incluidos los afiliados de la operación de ransomware-as-a-service (RaaS) Qilin, están encadenando fallos de omisión de autenticación, campañas de recolección de credenciales y debilidades de protocolos heredados para obtener acceso sin autenticación o sin credenciales a los perímetros corporativos.
Una vez dentro, estos actores se desplazan rápidamente hacia el movimiento lateral, la exfiltración de datos y el despliegue de ransomware de doble extorsión, a menudo a los pocos días de la divulgación pública de un CVE.

Las campañas analizadas aquí abarcan cuatro incidentes separados pero convergentes: la campaña de compromiso masivo de credenciales "Fortibleed" contra aproximadamente 75,000 firewalls FortiGate expuestos a internet; la explotación activa del fallo de omisión de autenticación de Palo Alto GlobalProtect CVE-2026-0257; la explotación vinculada a Qilin del fallo de omisión de autenticación de la VPN de Check Point CVE-2026-50751 ligada al protocolo obsoleto IKEv1; y el rápido abuso en entornos reales de un nuevo bug de divulgación de memoria de NetScaler estilo CitrixBleed, CVE-2026-8451.
Cada incidente subraya la misma realidad operativa: la infraestructura de acceso remoto expuesta a internet se ha convertido en la puerta de entrada preferida del ecosistema del ransomware.
Por qué las pasarelas VPN se han convertido en el punto de entrada preferido
Los dispositivos de firewall y VPN empresariales se sitúan en el borde de la red, son accesibles desde internet por diseño y frecuentemente ejecutan firmware desactualizado o protocolos heredados que las organizaciones se resisten a desactivar debido a problemas de compatibilidad.
Esta combinación los hace atractivos para los afiliados de ransomware que buscan una ruta rápida y discreta hacia la red interna de un objetivo sin activar las herramientas de detección de endpoints.
Una omisión de autenticación exitosa o el robo de credenciales contra un concentrador de VPN permite que un atacante entre como un usuario remoto "legítimo", eludiendo por completo la mayoría de los controles de seguridad centrados en el perímetro.
La velocidad de conversión en arma también se ha comprimido drásticamente. Los atacantes explotaron el fallo de Palo Alto GlobalProtect a los pocos días de que se publicara el código de prueba de concepto, y los intentos de explotación contra el fallo de Citrix NetScaler comenzaron menos de 24 horas después de la divulgación de Citrix en julio de 2026. Esta ventana de explotación casi inmediata deja a los defensores muy poco tiempo entre la publicación del parche y el abuso activo.
Campaña 1: Compromiso masivo de credenciales de FortiGate "Fortibleed"
Fortibleed es una campaña de recolección de credenciales a gran escala, identificada por primera vez a mediados de junio de 2026, en la que los actores de amenazas extrajeron sistemáticamente archivos de configuración de firewalls Fortinet FortiGate expuestos a internet y descifraron los hashes de contraseñas almacenados.
Análisis independientes realizados por Kevin Beaumont, Hudson Rock y SOCRadar encontraron credenciales funcionales de administrador y SSL VPN para entre aproximadamente 30,791 y 75,000 dispositivos en 194 países y más de 21,000 dominios, aproximadamente la mitad de todos los dispositivos FortiGate visibles en Shodan.
A diferencia de una cadena de exploits de un solo CVE, Fortibleed refleja el efecto acumulativo de debilidades previamente conocidas en el almacenamiento de credenciales de FortiOS, combinadas con contraseñas débiles o reutilizadas y dispositivos sin parchar expuestos a internet.
Los investigadores advierten que cualquier organización que aparezca en el conjunto de datos expuesto debe tratar su perímetro de red como si ya estuviera comprometido.
Lección para los defensores:
- Rota inmediatamente cada contraseña de administrador de FortiGate y SSL VPN, especialmente para los dispositivos expuestos a internet
- Actualiza a una versión compatible de FortiOS y luego exige que cada administrador inicie sesión una vez tras la actualización para forzar el re-hash de contraseñas PBKDF2
- Elimina las interfaces de gestión (puertos 443/10443) de la exposición directa a internet
- Aplica MFA en todas las cuentas administrativas y de acceso remoto
- Busca inicios de sesión de administrador inesperados, cuentas desconocidas y cambios de configuración no autorizados
Campaña 2: Omisión de autenticación de Palo Alto GlobalProtect (CVE-2026-0257)
Palo Alto Networks divulgó el CVE-2026-0257 el 13 de mayo de 2026, describiendo una vulnerabilidad de omisión de autenticación (CWE-565) en los componentes del portal y la pasarela GlobalProtect de PAN-OS.
El fallo se debe a que PAN-OS confía en cualquier cookie de anulación de autenticación que pueda descifrar sin verificar que la cookie haya sido generada legítimamente por el dispositivo; si se reutiliza el mismo certificado para el servicio HTTPS de GlobalProtect y para el cifrado de cookies, un atacante puede recuperar la cadena de certificados del servicio HTTPS público y falsificar cookies válidas para cualquier usuario, incluidos los administradores.
La explotación requiere tres condiciones: portal o pasarela GlobalProtect habilitada, cookies de anulación de autenticación habilitadas (no es el valor por defecto) y reutilización o exposición del certificado.
Rapid7 publicó una prueba de concepto funcional el 29 de mayo de 2026, lo que llevó a Palo Alto a elevar la puntuación CVSS de un 4.7 inicial a 7.8, y CISA añadió el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo día.
Se ha confirmado la explotación activa desde el 17 de mayo de 2026. Para julio de 2026, se confirmó que los afiliados del ransomware Qilin abusaban de este fallo para obtener acceso no autorizado por VPN a redes sin parchar.
En las intrusiones observadas, los actores de amenazas falsificaron cookies de anulación de autenticación para cuentas privilegiadas, incluidas las cuentas "admin" por defecto, para establecer sesiones VPN sin credenciales ni MFA, y luego utilizaron herramientas de post-explotación como Impacket y ataques de retransmisión NTLM para la recuperación de configuraciones, el establecimiento de túneles IPsec y el movimiento lateral.
Productos afectados: Firewalls de las series PA y VM y Prisma Access que ejecutan PAN-OS con GlobalProtect habilitado y cookies de anulación de autenticación configuradas. Cloud NGFW no se ve afectado.
Remediación:
- Actualiza a las versiones corregidas de PAN-OS (≥12.1.4-h6/12.1.7, ≥11.2.4-h17, ≥11.1.4-h33, ≥10.2.7-h34, o posteriores según el aviso del proveedor)
- Si no es posible parchar inmediatamente, desactiva las cookies de anulación de autenticación o genera un certificado dedicado utilizado exclusivamente para esa función
- Restringe la exposición de GlobalProtect a rangos de IP confiables y aplica MFA para todas las cuentas administrativas
Omisión de autenticación de Check Point VPN IKEv1 (CVE-2026-50751)
Check Point divulgó el CVE-2026-50751 (CVSS 9.3) el 8 de junio de 2026, advirtiendo sobre la explotación activa de una debilidad en el flujo lógico de la validación de certificados que afecta a los despliegues de VPN de Acceso Remoto y Acceso Móvil configurados para usar el protocolo de intercambio de claves obsoleto IKEv1.
El fallo permite que un atacante remoto no autenticado omita la autenticación del usuario y establezca una sesión VPN sin una contraseña válida.
La explotación requiere que se alineen varias condiciones: Acceso Remoto VPN o Acceso Móvil habilitado, IKEv1 habilitado para acceso remoto, pasarelas que acepten clientes de Acceso Remoto heredados y que no se requiera un certificado de máquina. Check Point confirmó que los ataques contra el fallo comenzaron el 7 de mayo de 2026, un mes entero antes de la divulgación pública, y se aceleraron a principios de junio.
Fundamentalmente, Check Point confirmó que un afiliado del ransomware Qilin explotó la vulnerabilidad en actividades posteriores al compromiso contra organizaciones víctimas. WatchTowr Labs detalló más tarde cómo los atacantes manipularon los indicadores de autenticación mediante un payload de Vendor ID VPNExtFeatures personalizado durante la negociación IKEv1 para lograr la omisión total de la autenticación.
Un fallo relacionado, el CVE-2026-50752 (CVSS 7.4), afecta la validación de certificados en IKEv1 y podría permitir ataques de adversario en el medio (AitM) contra conexiones VPN de sitio a sitio, aunque no se ha confirmado la explotación de este segundo bug en entornos reales.
Productos afectados: Security Gateways R82.10 JHF Take 19 o inferior, R82 JHF Take 103 o inferior, R81.20 JHF Take 141 o inferior, R81.10/R81/R80.40 (todos al final del soporte) y Spark Firewalls R80.20.X/R81.10.X/R82.00.X.
Remediación:
- Aplica inmediatamente los hotfixes de Check Point que corrigen el CVE-2026-50751 y el CVE-2026-50752 en todos los Security Gateways y dispositivos Spark afectados
- Desactiva IKEv1 para el acceso remoto donde no sea estrictamente necesario el soporte para clientes heredados
- Exige certificados de máquina para las conexiones de clientes VPN
- Revisa los registros en busca de sesiones VPN establecidas sin una autenticación completa de contraseña

Campaña 4: Divulgación de memoria estilo CitrixBleed de Citrix NetScaler (CVE-2026-8451)
Citrix divulgó seis vulnerabilidades en NetScaler ADC y NetScaler Gateway el 30 de junio de 2026, siendo la más urgente el CVE-2026-8451 (CVSS 8.8), una lectura fuera de límites antes de la autenticación en el analizador XML/SAML de NetScaler que puede filtrar fragmentos de la memoria del dispositivo a través de la cookie NSC_TASS cuando el dispositivo está configurado como Proveedor de Identidad SAML.
Los investigadores la clasificaron en la misma familia de vulnerabilidades "CitrixBleed" que la original CVE-2023-4966, CitrixBleed 2 (CVE-2025-5777) y CitrixBleed 3 (CVE-2026-3055), todas las cuales fueron convertidas en armas por actores de ransomware tras su divulgación.
Los intentos de explotación comenzaron menos de 24 horas después de la divulgación. La firma de seguridad Lupovis observó a actores de amenazas sondeando sistemas NetScaler expuestos con payloads <samlp:AuthnRequest> malformados y rellenos con cientos de espacios, un patrón que coincide con el artefacto de detección publicado por watchTowr, con una campaña rastreada hasta la IP 146.70.139[.]154.
A diferencia de las variantes anteriores de CitrixBleed que filtraban kilobytes de memoria, incluyendo tokens de sesión, el CVE-2026-8451 filtra solo pequeños fragmentos de memoria por solicitud y no se ha confirmado que exponga credenciales o IDs de sesión directamente, aunque las solicitudes repetidas podrían exponer punteros de memoria de proceso útiles para una explotación posterior.
Este fallo sigue muy de cerca al CVE-2026-3055 (CVSS 9.3), un bug relacionado de sobrelectura de memoria de NetScaler parcheado en marzo de 2026 que tuvo reconocimiento activo a los pocos días y explotación confirmada para el 30 de marzo de 2026.
Productos afectados: NetScaler ADC/Gateway 14.1 antes de 14.1-72.61, 13.1 antes de 13.1-63.18, y las variantes FIPS/NDcPP, cuando estén configuradas como Proveedor de Identidad SAML. Los despliegues híbridos de Secure Private Access que utilicen instancias afectadas también son vulnerables.
Remediación:
- Actualiza a las versiones corregidas de Citrix publicadas el 30 de junio de 2026 (14.1-72.61, 14.1-72.61 FIPS, 13.1-63.18, 13.1-37.272)
- Desactiva la configuración de SAML IdP si no puedes parchar inmediatamente
- Revisa el tráfico de
/saml/loginy los valores anómalos de la cookie NSC_TASS en busca de signos de sondeo - Ejecuta el script de detección publicado por watchTowr para probar la exposición del dispositivo
Resumen comparativo de vulnerabilidades

| Proveedor / Producto | CVE | CVSS | Tipo de Vulnerabilidad | Divulgado | Vínculo Ransomware Confirmado |
|---|---|---|---|---|---|
| Palo Alto GlobalProtect | CVE-2026-0257 | 7.8 (revisado de 4.7) | Omisión de autenticación mediante falsificación de cookies | 13 de mayo de 2026 | Afiliados de Qilin |
| Fortinet FortiGate | Fortibleed (exposición de config/credenciales) | N/A (exposición masiva) | Recolección de credenciales de configs expuestas | Junio de 2026 | No atribuido formalmente |
| Check Point VPN | CVE-2026-50751 | 9.3 | Omisión de autenticación mediante fallo de validación de certificados IKEv1 | 8 de junio de 2026 | Afiliado de Qilin confirmado |
| Citrix NetScaler | CVE-2026-8451 | 8.8 | Sobrelectura de memoria estilo CitrixBleed (analizador XML SAML) | 30 de junio de 2026 | No confirmado aún, alto riesgo según patrones previos de CitrixBleed |
Vectores de infección conocidos
- Robo y reutilización de credenciales VPN: el malware infostealer, el relleno de credenciales (credential stuffing) y la exposición masiva de credenciales (Fortibleed) dan a los afiliados inicios de sesión válidos que eluden totalmente las alertas perimetrales
- Omisión de autenticación mediante falsificación de cookies/certificados: explotado tanto en los casos de Palo Alto GlobalProtect (CVE-2026-0257) como de Check Point (CVE-2026-50751), permitiendo el establecimiento de sesiones sin ninguna contraseña válida
- Abuso de protocolos heredados: el uso continuo del protocolo de intercambio de claves IKEv1 obsoleto en las pasarelas de Check Point creó una brecha de autenticación explotable
- Explotación de divulgación de memoria en dispositivos perimetrales configurados con SAML: solicitudes SAML/XML diseñadas contra Citrix NetScaler filtran la memoria del proceso que puede servir de apoyo para una explotación posterior
- Phishing y spear-phishing: utilizados como método de acceso inicial secundario, particularmente contra empleados con acceso de altos privilegios
- Armamentismo rápido de PoCs recién divulgados: los actores de amenazas, incluidos los afiliados de Qilin, integran el código de exploit de prueba de concepto público en campañas activas en cuestión de horas o días tras su lanzamiento
Herramientas conocidas utilizadas por los actores de amenazas
| Herramienta / Técnica | Propósito | Actividad Asociada |
|---|---|---|
| Impacket | Movimiento lateral post-explotación y abuso de protocolos | Intrusiones de Palo Alto GlobalProtect |
| Ataques de retransmisión NTLM | Retransmisión de credenciales para escalada de privilegios | Intrusiones de Palo Alto GlobalProtect |
| Mimikatz | Volcado de credenciales del SO (credenciales residentes en memoria) | Actividad post-acceso de ransomware Qilin |
| PsExec, RDP, WMI | Movimiento lateral "Living-off-the-land" | Operaciones de ransomware Qilin |
| Script personalizado de recolección de credenciales de Chrome (distribuido por GPO) | Robo de credenciales almacenadas en el navegador en todo el dominio | Ransomware Qilin |
| Abuso del Subsistema de Windows para Linux (WSL) | Evasión de EDR durante la ejecución del payload | Ransomware Qilin (documentado en octubre de 2025) |
| Payload de Vendor ID VPNExtFeatures personalizado | Manipulación de indicadores de autenticación IKEv1 | Explotación de Check Point CVE-2026-50751 |
| Cookies de anulación de autenticación falsificadas | Establecimiento de sesión sin credenciales/MFA | Palo Alto GlobalProtect CVE-2026-0257 |
| Payloads samlp:AuthnRequest malformados | Activador de sobrelectura de memoria | Citrix NetScaler CVE-2026-8451 |
| Sondeo de archivos de configuración de FortiGate y crackeo de hashes | Extracción masiva de credenciales | Campaña Fortibleed |
Industrias objetivo
El análisis de la actividad confirmada de ransomware ligada a estas cadenas de explotación de VPN, particularmente Qilin, que está directamente vinculado a los fallos de Check Point y Palo Alto, muestra un objetivo sectorial constante:
- Sanidad: el sector más atacado sistemáticamente; los hospitales poseen datos muy sensibles y enfrentan una presión intensa para restaurar las operaciones rápidamente, como ejemplifica el ataque de 2024 a Synnovis/NHS que interrumpió los servicios de transfusión de sangre en todo Londres
- Educación: distritos escolares y universidades, a menudo con pocos recursos para detectar intrusiones sofisticadas
- Manufactura: objetivos industriales y conglomerados, incluidas grandes firmas multinacionales fuera de los mercados de habla inglesa
- Gobierno local e infraestructura municipal: sistemas de ciudades y condados con alta urgencia de recuperación y presupuestos de seguridad comparativamente limitados
- Medios y servicios profesionales: organizaciones que poseen datos sensibles de clientes y datos comerciales internos
- Infraestructura crítica: señalada ampliamente por los avisos de CISA que hacen referencia a Qilin y la actividad de ransomware relacionada con la explotación de VPN
Geográficamente, las víctimas se concentran en Estados Unidos, Reino Unido, Australia y Europa Occidental, mercados de alto PIB con mayor capacidad de pago de rescates y una mayor exposición regulatoria en materia de protección de datos.
Vulnerabilidades comunes explotadas (Tabla de referencia)
| CVE | Proveedor / Producto | Tipo | CVSS | Precondición Clave |
|---|---|---|---|---|
| CVE-2026-0257 | Palo Alto PAN-OS GlobalProtect | Omisión de autenticación (falsificación de cookies) | 7.8 | Cookies de anulación de auth habilitadas con certificado reutilizado |
| CVE-2026-50751 | Check Point Remote Access/Mobile VPN | Omisión de autenticación (fallo lógico IKEv1) | 9.3 | IKEv1 habilitado, no se requiere certificado de máquina |
| CVE-2026-50752 | Check Point IKEv1 site-to-site VPN | Fallo de validación de certificados (riesgo AitM) | 7.4 | Configuración de sitio a sitio IKEv1 |
| CVE-2026-8451 | Citrix NetScaler ADC/Gateway | Sobrelectura de memoria (estilo CitrixBleed) | 8.8 | Dispositivo configurado como SAML IdP |
| CVE-2026-3055 | Citrix NetScaler ADC/Gateway | Sobrelectura de memoria (CitrixBleed 3) | 9.3 | Dispositivo configurado como SAML IdP |
| N/A (Fortibleed) | Fortinet FortiGate | Exposición de configuración/credenciales | N/A | Interfaz de gestión expuesta a internet, hash de contraseña débil |
Lista completa de Indicadores de Compromiso (IOCs)
IOCs confirmados de Palo Alto GlobalProtect (CVE-2026-0257) por Arctic Wolf / Rapid7
| Tipo | Valor | Contexto |
|---|---|---|
| Dirección IP | 104.207.144[.]154 | Fuente de explotación temprana |
| Dirección IP | 146.19.216[.]119 | Actividad de explotación |
| Dirección IP | 146.19.216[.]120 | Actividad de explotación |
| Dirección IP | 146.19.216[.]125 | Actividad de explotación |
| Dirección IP | 209.99.191[.]137 | Fuente de explotación |
| Dirección IP | 79.130.26[.]202 | Asociada al host "Jocker" |
| Dirección IP | 146.70.165[.]52 | Fuente de explotación |
| Dirección IP | 216.238.74[.]98 | Autenticado como admin vía GlobalProtect |
| Dirección IP | 64.190.113[.]151 | Inicio de sesión de admin exitoso |
| Hostname | kali | Identificador de cliente Kali Linux; señal maliciosa fuerte |
| Dirección MAC | aa:bb:cc:dd:ee:ff | MAC trivialmente suplantada utilizada en varias campañas |
IOCs confirmados de Citrix NetScaler (CVE-2026-8451) por watchTowr / Lupovis
| Tipo | Valor | Contexto |
|---|---|---|
| Dirección IP | 146.70.139[.]154 | Fuente de campaña de explotación vinculada |
| Patrón de payload | Payload <samlp:AuthnRequest> malformado relleno con cientos de espacios | Coincide con el artefacto de detección publicado por watchTowr |
| Anomalía de cookie | Valores anómalos de la cookie NSC_TASS | Indica intento de explotación de sobrelectura de memoria |
| Endpoint | /saml/login | Superficie de ataque primaria para intentos de explotación |
Indicadores conductuales de Check Point VPN (CVE-2026-50751)
| Tipo | Valor | Contexto |
|---|---|---|
| Anomalía de autenticación | Sesión VPN establecida sin envío de contraseña válida | Firma de explotación central |
| Indicador de protocolo | Indicadores de autenticación manipulados mediante payload de Vendor ID VPNExtFeatures durante la negociación IKEv1 | Técnica de explotación confirmada |
| Indicador temporal | Actividad de explotación comenzando el 7 de mayo de 2026, precediendo la divulgación pública por un mes | Indica fijación de objetivos previa a la divulgación |
Indicadores de exposición de Fortinet FortiGate (FortiBleed)
| Tipo | Valor | Contexto |
|---|---|---|
| Escala de exposición | ~75,000 dispositivos FortiGate; 194 países; más de 21,000 dominios | Conjunto de datos de credenciales comprometidas confirmadas |
| Indicador conductual | Inicios de sesión de admin inesperados, cuentas nuevas/desconocidas, cambios de configuración inexplicables | Signo de actividad post-compromiso |
| Indicador de hash | Codificación de hash de contraseña no-PBKDF2 (heredada) en cuentas de admin | Indica exposición no mitigada al crackeo de credenciales |
IOCs y TTPs generales del grupo de ransomware Qilin
| Tipo | Valor | Contexto |
|---|---|---|
| Dirección IP | 31.41.244[.]100 | Asociada con operaciones de C2 y sitio de filtraciones de Qilin |
| Artefacto | Nombres de archivos ejecutables de ransomware aleatorizados en directorios temp/accesibles por el usuario | Comportamiento de preparación de payload |
| Artefacto | Archivos cifrados con extensión personalizada (la extensión varía según la campaña del afiliado) | Indicador post-cifrado |
| Artefacto | Script de recolección de credenciales de Chrome distribuido por GPO | Mecanismo de robo de credenciales en todo el dominio |
| Infraestructura | Sitio de filtraciones de Qilin ("Qilin blog") en Tor (.onion) | Plataforma de publicación de doble extorsión |
Mapeo de técnicas MITRE ATT&CK
| Táctica | ID Técnica | Nombre de Técnica | Contexto Observado |
|---|---|---|---|
| Acceso Inicial | T1078 | Cuentas Válidas | Abuso de credenciales VPN (Fortibleed, Check Point, GlobalProtect) |
| Acceso Inicial | T1566 | Phishing | Vector de acceso secundario para objetivos de altos privilegios |
| Acceso Inicial | T1190 | Explotar Aplicación Orientada al Público | Explotación de CVE-2026-0257, CVE-2026-50751, CVE-2026-8451 |
| Ejecución | T1059 | Intérprete de Comandos y Scripts | Actividad de scripting post-acceso |
| Ejecución | T1072 | Herramientas de Despliegue de Software | Ejecución de scripts basada en GPO |
| Acceso a Credenciales | T1003 | Volcado de Credenciales del SO | Uso de Mimikatz |
| Acceso a Credenciales | T1555.003 | Credenciales de Navegadores Web | Robo de credenciales de Chrome |
| Evasión de Defensas | T1562 | Deteriorar Defensas | Reinicio en modo seguro, abuso de WSL |
| Evasión de Defensas | T1036 | Enmascaramiento | Direcciones MAC suplantadas, sesiones falsificadas |
| Movimiento Lateral | T1021 | Servicios Remotos | RDP, WMI, PsExec, Impacket, retransmisión NTLM |
| Exfiltración | T1041 | Exfiltración a través de Canal C2 | Preparación de datos previa al cifrado |
| Impacto | T1486 | Datos Cifrados para Impacto | Despliegue de ransomware |
| Impacto | T1490 | Inhibir la Recuperación del Sistema | Sabotaje de copias de seguridad/recuperación |
Recomendaciones de detección y respuesta
Las organizaciones que utilicen cualquiera de los cuatro productos afectados deben priorizar las siguientes acciones, ordenadas por urgencia:
- Parchea inmediatamente todos los dispositivos PAN-OS GlobalProtect, Security Gateway de Check Point, Citrix NetScaler y FortiGate expuestos a internet a las versiones corregidas especificadas por el proveedor
- Rota todas las credenciales administrativas y de VPN en los dispositivos Fortinet, tratando la exposición como presunta a menos que se verifique lo contrario de forma independiente
- Desactiva las cookies de anulación de autenticación (Palo Alto) y el IKEv1 (Check Point) siempre que la compatibilidad heredada no sea un requisito indispensable
- Aplica MFA resistente al phishing en cada cuenta de acceso remoto y administrativa, y desactiva o renombra las cuentas "admin" por defecto
- Extiende la cobertura de EDR y el monitoreo conductual a los entornos de Subsistema de Windows para Linux (WSL), dadas las técnicas de evasión documentadas de Qilin
- Monitorea los registros de autenticación en busca de sesiones VPN establecidas sin validación completa de contraseña, IPs de origen de proveedores de hosting inesperadas o hostnames como "kali"
- Coteja los registros de firewall, EDR y autenticación de VPN con las tablas de IOC publicadas anteriormente, prestando especial atención a las transferencias salientes fuera de horario indicativas de preparación de exfiltración
- Preserva todos los registros (EDR, Active Directory, autenticación VPN, DNS, firewall) antes de cualquier remediación o reconstrucción del sistema si se sospecha un compromiso, para apoyar la investigación forense y los plazos de notificación regulatoria
Fuentes:
https://cybersecuritynews.com/ransomware-gangs-attack-vpn/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.