Falha crítica na VPN da Palo Alto já é explorada pela gangue de ransomware Qilin
21 de Julho de 2026

O grupo de ransomware Qilin está explorando uma falha crítica de bypass de autenticação no PAN-OS GlobalProtect para invadir redes de vítimas, segundo a empresa de cibersegurança Arctic Wolf.

A Palo Alto Networks corrigiu a vulnerabilidade, identificada como CVE-2026-0257 , em 13 de maio e alertou que invasores já vinham abusando da falha para atingir redes corporativas depois que a Rapid7 informou ter observado ataques contra diversos clientes a partir de 17 de maio.

“O portal e o gateway GlobalProtect do software PAN-OS® da Palo Alto Networks permitem que o invasor contorne restrições de segurança e estabeleça uma conexão VPN não autorizada”, informou a empresa na ocasião.

“A Palo Alto Networks tomou conhecimento de tentativas limitadas de exploração em dispositivos PAN-OS sem patch e sem mitigação aplicada.”

A agência norte-americana CISA também incluiu a falha em seu catálogo de Vulnerabilidades Conhecidas Exploradas em 29 de maio, determinando que órgãos federais protegessem suas instâncias de VPN GlobalProtect em até três dias.

Na segunda-feira, a Arctic Wolf Labs revelou ter identificado vários casos em que threat actors exploraram a CVE-2026-0257 em ataques que levaram à criptografia do ransomware Qilin em toda a rede de domínio.

Segundo a empresa, as evidências coletadas na investigação apontam para múltiplos afiliados do Qilin explorando ativamente essa falha para invadir redes-alvo.

“A Arctic Wolf investigou várias intrusões distintas durante junho de 2026 que resultaram na implantação do ransomware Qilin, todas originadas da exploração da CVE-2026-0257 contra appliances de firewall da Palo Alto Networks”, afirmou a empresa.

“As táticas pós-exploração variaram entre as intrusões, indo de operações rápidas focadas apenas em criptografia até extorsão dupla completa, o que pode indicar múltiplos afiliados operando sob o modelo ransomware-as-a-service (RaaS) do Qilin.”

“A Arctic Wolf Labs avalia com confiança moderada que as intrusões que exploram a CVE-2026-0257 e levam à implantação do ransomware Qilin provavelmente continuam em andamento.

Essa avaliação se baseia na ampla atividade de varredura observada e na tendência do modelo RaaS de distribuir explorações bem-sucedidas entre vários afiliados”, acrescentou a empresa.

A plataforma de monitoramento de ameaças na internet Shadowserver acompanha agora mais de 167.000 instâncias de VPN GlobalProtect expostas online, enquanto o Shodan encontrou mais de 172.000 endereços IP com identificação do GlobalProtect.

No entanto, não há informações sobre quantos deles são honeypots ou já foram corrigidos contra ataques ligados à CVE-2026-0257 .

O Qilin é uma operação de Ransomware-as-a-Service (RaaS) que surgiu em agosto de 2022 sob o nome “Agenda” e, desde então, já reivindicou a responsabilidade por mais de 2.000 vítimas em seu site de vazamento na dark web.

A lista de vítimas inclui diversas organizações de alto perfil, como as montadoras Nissan e Yangfeng, a gigante japonesa de cervejas Asahi, a fornecedora de serviços de patologia Synnovis, a empresa de mídia Lee Enterprises e o sistema de serviços judiciais Victoria, da Austrália.

Os produtos e serviços da Palo Alto Networks são usados por mais de 70.000 clientes em todo o mundo, incluindo a maioria dos maiores bancos dos Estados Unidos e 90% das empresas da Fortune 10.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...