O grupo de ransomware Qilin está explorando uma falha crítica de bypass de autenticação no PAN-OS GlobalProtect para invadir redes de vítimas, segundo a empresa de cibersegurança Arctic Wolf.
A Palo Alto Networks corrigiu a vulnerabilidade, identificada como
CVE-2026-0257
, em 13 de maio e alertou que invasores já vinham abusando da falha para atingir redes corporativas depois que a Rapid7 informou ter observado ataques contra diversos clientes a partir de 17 de maio.
“O portal e o gateway GlobalProtect do software PAN-OS® da Palo Alto Networks permitem que o invasor contorne restrições de segurança e estabeleça uma conexão VPN não autorizada”, informou a empresa na ocasião.
“A Palo Alto Networks tomou conhecimento de tentativas limitadas de exploração em dispositivos PAN-OS sem patch e sem mitigação aplicada.”
A agência norte-americana CISA também incluiu a falha em seu catálogo de Vulnerabilidades Conhecidas Exploradas em 29 de maio, determinando que órgãos federais protegessem suas instâncias de VPN GlobalProtect em até três dias.
Na segunda-feira, a Arctic Wolf Labs revelou ter identificado vários casos em que threat actors exploraram a
CVE-2026-0257
em ataques que levaram à criptografia do ransomware Qilin em toda a rede de domínio.
Segundo a empresa, as evidências coletadas na investigação apontam para múltiplos afiliados do Qilin explorando ativamente essa falha para invadir redes-alvo.
“A Arctic Wolf investigou várias intrusões distintas durante junho de 2026 que resultaram na implantação do ransomware Qilin, todas originadas da exploração da
CVE-2026-0257
contra appliances de firewall da Palo Alto Networks”, afirmou a empresa.
“As táticas pós-exploração variaram entre as intrusões, indo de operações rápidas focadas apenas em criptografia até extorsão dupla completa, o que pode indicar múltiplos afiliados operando sob o modelo ransomware-as-a-service (RaaS) do Qilin.”
“A Arctic Wolf Labs avalia com confiança moderada que as intrusões que exploram a
CVE-2026-0257
e levam à implantação do ransomware Qilin provavelmente continuam em andamento.
Essa avaliação se baseia na ampla atividade de varredura observada e na tendência do modelo RaaS de distribuir explorações bem-sucedidas entre vários afiliados”, acrescentou a empresa.
A plataforma de monitoramento de ameaças na internet Shadowserver acompanha agora mais de 167.000 instâncias de VPN GlobalProtect expostas online, enquanto o Shodan encontrou mais de 172.000 endereços IP com identificação do GlobalProtect.
No entanto, não há informações sobre quantos deles são honeypots ou já foram corrigidos contra ataques ligados à
CVE-2026-0257
.
O Qilin é uma operação de Ransomware-as-a-Service (RaaS) que surgiu em agosto de 2022 sob o nome “Agenda” e, desde então, já reivindicou a responsabilidade por mais de 2.000 vítimas em seu site de vazamento na dark web.
A lista de vítimas inclui diversas organizações de alto perfil, como as montadoras Nissan e Yangfeng, a gigante japonesa de cervejas Asahi, a fornecedora de serviços de patologia Synnovis, a empresa de mídia Lee Enterprises e o sistema de serviços judiciais Victoria, da Austrália.
Os produtos e serviços da Palo Alto Networks são usados por mais de 70.000 clientes em todo o mundo, incluindo a maioria dos maiores bancos dos Estados Unidos e 90% das empresas da Fortune 10.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...