Una sola falla en el equipo bastó para colapsar por completo la infraestructura digital.

Una única pasarela VPN vulnerable puede abrir el camino a toda la red corporativa, y los socios del grupo de ransomware Qilin ya están aprovechando una vulnerabilidad reciente en PAN-OS GlobalProtect para infiltrarse en organizaciones. Los especialistas de Arctic Wolf relacionaron esta vulnerabilidad con varios ataques en junio de 2026 que terminaron con el cifrado de sistemas Windows.
CVE-2026-0257 (9.1 en la escala CVSS 3.1) permite eludir la autenticación en los portales y las pasarelas de GlobalProtect y establecer una conexión VPN no autorizada. La vulnerabilidad afecta a dispositivos de Palo Alto Networks con PAN-OS, pero no impacta a Panorama ni a Cloud NGFW. La empresa publicó parches el 13 de mayo; sin embargo, dos semanas después los especialistas de Rapid7 confirmaron ataques en sistemas sin actualizar, y a finales de mayo la agencia CISA incluyó la vulnerabilidad en el catálogo de vulnerabilidades conocidas explotadas.
En todos los incidentes analizados, los atacantes se conectaron por VPN desde sistemas basados en Kali Linux y, a continuación, se afianzaron en la red mediante entradas de ejecución automática, tareas programadas y herramientas de acceso remoto. Después, los operadores robaron credenciales de la memoria LSASS y de la base de Active Directory, se desplazaron lateralmente entre equipos mediante PsExec y RDP, y luego desplegaron Qilin en todo el dominio.
Las acciones posteriores variaron. En algunos casos los atacantes cifraron rápidamente la infraestructura sin robar datos. En otros realizaron reconocimiento, desactivaron Microsoft Defender, borraron los registros de Windows, instalaron AnyDesk, Ngrok y LogMeIn, y luego filtraron datos a través de servicios de almacenamiento en la nube antes de ejecutar el ransomware. Según la evaluación de Arctic Wolf, las diferencias pueden explicarse por la implicación de varios socios de Qilin que operan bajo el modelo de "ransomware como servicio".
El archivo malicioso normalmente se llamaba win.exe, se ubicaba en el directorio C:\PerfLogs y se ejecutaba con parámetros protegidos por contraseña. Tras ejecutarse, el programa cifraba archivos y añadía extensiones únicas que variaban entre campañas.
Arctic Wolf considera que los ataques mediante CVE-2026-0257 probablemente continúan debido al escaneo activo de dispositivos vulnerables. Palo Alto Networks recomienda instalar las actualizaciones publicadas o aplicar las medidas de mitigación sugeridas, especialmente en las pasarelas de GlobalProtect expuestas a Internet.