← Alertas
Malware Crítico Activa

Una falla en equipos de acceso remoto corporativo permite entrar sin contraseña válida e instalar un secuestro de información

El grupo de ransomware Qilin explota una falla ya corregida (CVSS 7.8) en el portal de acceso remoto de firewalls Palo Alto Networks para entrar sin necesitar credenciales válidas. Una vez dentro, desactiva el antivirus, borra registros y cifra los sistemas. Investigadores documentaron intrusiones desde junio de 2026.

2026-07-21 · The Hacker News

Qué ocurrió

El grupo de ransomware Qilin (también conocido como Agenda) ha explotado una falla ya corregida en el portal de acceso remoto de firewalls Palo Alto Networks (CVE-2026-0257, CVSS 7.8) para entrar a redes corporativas sin necesitar una contraseña válida. Investigadores documentaron múltiples intrusiones desde junio de 2026: tras obtener acceso, los atacantes usan herramientas legítimas del propio sistema para moverse entre equipos, desactivan el antivirus y borran registros antes de cifrar los archivos de la organización.

Quién está expuesto

Organizaciones con firewalls Palo Alto Networks PAN-OS expuestos a internet, específicamente aquellas con la función de “cookies de anulación de autenticación” habilitada, que permite establecer sesiones de acceso remoto sin verificar credenciales.

A considerar

El uso de herramientas legítimas del propio sistema para moverse dentro de la red, en vez de programas maliciosos detectables, dificulta que las defensas tradicionales identifiquen el ataque a tiempo. Vale la pena revisar si esa función de anulación de autenticación está habilitada sin una razón operativa real; muchas organizaciones la mantienen activa por inercia.

Impacto potencial

Cifrado completo de los sistemas de la organización con exigencia de pago para recuperarlos, después de que el atacante ya desactivó las defensas, borró evidencia de su paso y tuvo tiempo de explorar la red sin ser detectado.

Leer fuente original →