Grupo Qilin explora falha crítica em VPN da Palo Alto

O grupo de ransomware Qilin está explorando ativamente uma falha crítica de autenticação no GlobalProtect VPN, da Palo Alto Networks, para invadir redes corporativas e implantar criptografia em todo o domínio, conforme revelou ontem a empresa de cibersegurança Arctic Wolf.

A vulnerabilidade, registrada como CVE-2026-0257 (CVSS 9.1), permite que um atacante burle as restrições de segurança e estabeleça uma conexão VPN não autorizada. A Palo Alto Networks corrigiu a falha em 13 de maio e, na ocasião, já havia alertado sobre tentativas limitadas de exploração em dispositivos sem correção. A empresa de segurança Rapid7, por sua vez, observou a exploração contra diversos clientes a partir de 17 de maio. Em 29 de maio, a agência de cibersegurança dos EUA (CISA) adicionou a falha ao seu catálogo de vulnerabilidades exploradas, ordenando que agências federais aplicassem a correção em até três dias.

Exploração ativa e múltiplos afiliados

A Arctic Wolf investigou múltiplas invasões distintas durante junho de 2026 que resultaram na implantação do ransomware Qilin, todas originadas da exploração da CVE-2026-0257 em firewalls da Palo Alto. Segundo a Arctic Wolf, as táticas pós-exploração variaram entre os incidentes, desde operações rápidas de criptografia até esquemas completos de dupla extorsão, o que sugere a atuação de múltiplos afiliados sob o guarda-chuva do Qilin como serviço de ransomware (RaaS). A empresa avalia com confiança moderada que as invasões que utilizam a falha e levam à implantação do Qilin provavelmente continuam em andamento, baseando-se na extensa atividade de varredura observada e na tendência do modelo RaaS de distribuir explorações bem-sucedidas entre vários afiliados.

Exposição massiva de instâncias GlobalProtect

O monitor de ameaças Shadowserver rastreia mais de 167 mil instâncias do GlobalProtect VPN expostas online, enquanto a Shodan encontrou mais de 172 mil IPs com a impressão digital do serviço. Não há informações, no entanto, sobre quantos desses são honeypots ou já receberam a correção para a CVE-2026-0257.

Sobre o Qilin

O Qilin é uma operação de RaaS que surgiu em agosto de 2022 sob o nome “Agenda” e, desde então, reivindicou mais de 2 mil vítimas em seu site na dark web. A lista inclui organizações de alto perfil, como as montadoras Nissan e Yangfeng, a cervejaria Asahi, a provedora de serviços de patologia Synnovis, a editora Lee Enterprises e a Corte de Serviços de Victoria, na Austrália. Os produtos e serviços da Palo Alto Networks são utilizados por mais de 70 mil clientes em todo o mundo, incluindo a maioria dos maiores bancos dos EUA e 90% das empresas da Fortune 10.