Falha crítica na Vpn palo alto explorada por ransomware qilin via Cve-2026-0257

6 минут чтения

Falha crítica em VPN da Palo Alto é explorada em ofensivas de ransomware Qilin

Operadores associados ao grupo de ransomware Qilin passaram a explorar uma vulnerabilidade grave no PAN-OS, sistema operacional dos firewalls da Palo Alto Networks, para acessar redes corporativas e criptografar ambientes inteiros. Os incidentes, observados em junho de 2026, têm como ponto de entrada o serviço de VPN GlobalProtect, amplamente utilizado em organizações de médio e grande porte.

A falha, catalogada como CVE-2026-0257, permite contornar o mecanismo de autenticação da VPN e criar sessões como se o usuário estivesse devidamente logado, mesmo sem fornecer credenciais válidas. O ataque se apoia no uso de cookies de substituição de autenticação (authentication override cookies) em combinação com configurações específicas de certificados digitais. Quando esses requisitos estão presentes, o invasor consegue transformar o firewall em uma porta aberta para dentro da rede interna.

Uma vez dentro do ambiente, os criminosos iniciam uma fase intensa de reconhecimento e coleta de credenciais. Foram observadas extrações de dados sensíveis de sistemas Windows e do Active Directory, com foco em processos como LSASS e arquivos relacionados ao NTDS, que armazenam hashes de senhas e informações críticas de domínio. Com esse material em mãos, os atacantes passam a comprometer contas privilegiadas e utilizá-las para tomar controle de servidores, estações de trabalho e, em vários casos, sistemas de backup.

A expansão dentro da rede (movimentação lateral) ocorre principalmente por meio da ferramenta PsExec, muito usada para administração remota, além do abuso de compartilhamentos administrativos já existentes nos ambientes Windows. Em diversos ataques, também foram detectados softwares e utilitários de acesso remoto ou tunelamento, como AnyDesk, Ngrok, LogMeIn, além de ferramentas como NetExec e scanners de rede. Esse conjunto de recursos ajuda os operadores a ampliar o alcance, esconder o tráfego e manter o acesso mesmo se algum vetor inicial for identificado e corrigido.

Antes de acionar o módulo de criptografia, os atacantes executam etapas para reduzir as chances de detecção e dificultar a resposta. Entre as ações observadas, estão a desativação da proteção em tempo real do Microsoft Defender e a exclusão de registros de eventos, o que prejudica a análise forense posterior. O binário do ransomware costuma ser salvo com o nome win.exe, geralmente no diretório C:PerfLogs, pasta que muitas vezes passa despercebida em análises superficiais.

Em várias organizações afetadas, o impacto variou desde a criptografia apenas de estações e alguns servidores até cenários mais graves, em que também foram comprometidos sistemas de backup e infraestrutura crítica de negócios. Quando as cópias de segurança são atingidas, as chances de recuperação sem pagamento de resgate diminuem drasticamente, o que aumenta o poder de pressão do grupo criminoso durante as negociações.

A vulnerabilidade atinge versões específicas do PAN-OS, incluindo lançamentos vulneráveis das séries 10.2, 11.1, 11.2 e 12.1, além de determinadas edições do Prisma Access. Produtos como Panorama e Cloud NGFW, segundo a fabricante, não são afetados por essa falha específica. A empresa confirmou que foram observadas tentativas de exploração em um número limitado de dispositivos desatualizados, reforçando a urgência da aplicação de correções.

Do ponto de vista de segurança corporativa, essa campanha evidencia um padrão já conhecido: falhas em dispositivos de borda, especialmente em VPNs e firewalls, continuam sendo um dos vetores favoritos para ataques direcionados. Esses equipamentos costumam ficar expostos diretamente à internet, muitas vezes com janelas de manutenção longas e políticas de atualização mais lentas, o que cria um cenário ideal para grupos de ransomware explorarem vulnerabilidades recém-divulgadas.

Para reduzir o risco de exploração da CVE-2026-0257, é fundamental que equipes de TI e segurança validem imediatamente a versão do PAN-OS em uso e apliquem os patches recomendados pela fabricante. Em ambientes onde a atualização imediata não é possível, devem ser consideradas medidas compensatórias, como desativar temporariamente funcionalidades que dependam de authentication override cookies, reforçar regras de acesso por IP, endurecer políticas de autenticação multifator e monitorar com atenção anomalias nas conexões da GlobalProtect.

Além da correção da falha, medidas de endurecimento interno são essenciais. Isso inclui revisão de privilégios de contas administrativas, segregação de funções, aplicação rigorosa do princípio de menor privilégio e proteção adicional para sistemas de backup, preferencialmente com armazenamento imutável e segregação lógica ou física da rede principal. Quanto mais difícil for para o atacante usar credenciais roubadas para escalar privilégios e alcançar o backup, menor o impacto de uma intrusão bem-sucedida.

Monitorar de forma proativa a infraestrutura também se torna indispensável. Alarmes para execuções suspeitas de PsExec, criação inesperada de sessões AnyDesk ou LogMeIn, uso de ferramentas como Ngrok e NetExec e alterações bruscas em políticas do Microsoft Defender podem ser sinais precoces de comprometimento. A correlação desses eventos com conexões vindas da VPN GlobalProtect ajuda a identificar movimentações maliciosas originadas justamente da exploração da falha.

Outro ponto crítico é o fortalecimento dos processos de resposta a incidentes. Empresas devem ter playbooks específicos para cenários de ransomware, incluindo procedimentos de isolamento rápido de segmentos de rede, revogação de tokens e sessões VPN, redefinição forçada de senhas privilegiadas e validação da integridade de controladores de domínio. Testes regulares de simulação de ataques, como exercícios de red team ou pentests focados em dispositivos de borda, ajudam a expor lacunas que, em situações reais, seriam exploradas por grupos como o Qilin.

Em paralelo, o contexto mais amplo mostra como o ecossistema de ameaças está incorporando cada vez mais recursos baseados em inteligência artificial, tanto do lado ofensivo quanto do defensivo. Sistemas corporativos que já utilizam IA para automação, suporte ou análise de dados também vêm sendo alvo de comprometimento, ampliando a superfície de ataque. Da mesma forma, fornecedores e empresas têm buscado soluções de Threat Intelligence impulsionadas por IA para antecipar campanhas, identificar padrões de ataque e reagir mais rapidamente.

A tendência é que incidentes como os que exploram a CVE-2026-0257 sirvam de gatilho para uma adoção ainda mais acelerada de ferramentas de segurança que integrem análise comportamental, correlação automática de eventos e reação orquestrada. Ao mesmo tempo, cresce a necessidade de profissionais e times preparados para interpretar esses sinais, ajustar políticas de forma contínua e combinar tecnologia avançada com boas práticas de governança, atualização e gestão de vulnerabilidades.

Em síntese, a exploração da falha de autenticação na VPN GlobalProtect pela operação de ransomware Qilin reforça uma mensagem conhecida, mas frequentemente negligenciada: dispositivos de segurança perimetral não são imunes a vulnerabilidades e precisam ser tratados com o mesmo rigor – ou até maior – que servidores e aplicativos internos. Atualizar, monitorar, segmentar e planejar a resposta não são apenas recomendações genéricas, mas requisitos mínimos para reduzir o impacto inevitável da próxima campanha de ransomware.