Exploração de Bypass em PAN-OS Facilita Ataques de Ransomware Qilin

Exploração de Bypass em PAN-OS Facilita Ataques de Ransomware Qilin

Atores de ameaça utilizam a vulnerabilidade CVE-2026-0257 para obter acesso inicial via VPN, disseminar ransomware e realizar dupla extorsão em redes corporativas.

ComponentePalo Alto Networks PAN-OS (portal e gateway)
VetorExploração de bypass de autenticação (CVE-2026-0257) para estabelecer sessões SSL VPN
ImpactoExecução de ransomware Qilin, roubo de credenciais, movimento lateral via SMB e exfiltração de dados
PrioridadeAplicação de correção para CVE-2026-0257 e auditoria de logs de acesso VPN
Resumo técnico

Investigações de inteligência de ameaças revelaram uma campanha ativa na qual atores maliciosos estão explorando uma vulnerabilidade crítica recém-corrigida em dispositivos de perimeter da Palo Alto Networks. A falha, rastreada como CVE-2026-0257 e classificada com pontuação CVSS de 7.8, consiste em um bypass de autenticação que afeta especificamente os componentes de portal e gateway do sistema operacional PAN-OS. A exploração bem-sucedida dessa vulnerabilidade permite que invasores estabeleçam sessões VPN SSL autenticadas sem a necessidade de credenciais válidas, violando a confiança do perímetro de rede e obtendo um ponto de apoio inicial dentro do ambiente corporativo.

Esse acesso não autorizado é utilizado como vetor para a implantação do ransomware Qilin, também referenciado como Agenda, operando sob um modelo de Ransomware-as-a-Service (RaaS). Análises de múltiplas intrusões ocorridas em junho de 2026 indicam que, embora o vetor de entrada seja consistente, as táticas de pós-exploração variam consideravelmente entre as vítimas. Essa variabilidade sugere a atuação de múltiplos afiliados que compartilham a infraestrutura de acesso inicial e o binário do ransomware, mas aplicam suas próprias metodologias operacionais. Em alguns incidentes, os atacantes optaram por operações rápidas de criptografia apenas, enquanto em outros a campanha escalonou para táticas de dupla extorsão, envolvendo roubo massivo de dados antes da criptografia.

Fluxo técnico

A cadeia de ataque inicia-se com a exploração da vulnerabilidade CVE-2026-0257 para criar uma sessão VPN SSL válida. Uma vez dentro da rede, os operadores de ameaça iniciam uma fase de reconhecimento e coleta de credenciais, provavelmente utilizando técnicas de despejo de memória ou acesso a hashes armazenados para elevar seus privilégios. Com contas administrativas comprometidas, o ataque avança para o movimento lateral através da rede interna. Os invasores utilizam ativamente ferramentas legítimas de administração, especificamente o PsExec, para executar cargas em sistemas remotos via compartilhamentos administrativos do Windows (como ADMIN$ e IPC$), disseminando a ameaça de forma rápida e eficaz.

Para manter o acesso e evitar detecção, os atores implementam mecanismos de persistência e evasão sofisticados. O ransomware é preparado no diretório C:\PerfLogs\, uma escolha tática que visa ofuscar a atividade maliciosa sob a aparência de arquivos de log de desempenho legítimos. Antes da execução da carga de criptografia, os invasores desabilitam a proteção em tempo real do Microsoft Defender e executam rotinas abrangentes de limpeza de logs de eventos para apagar pegadas forenses. A persistência é estabelecida através de um padrão de Registro do Windows incomum, caracterizado pela criação de chaves de execução automática que iniciam com um asterisco seguido por seis caracteres alfabéticos aleatórios em minúsculas, dificultando a detecção baseada em assinaturas.

Superficie afetada

Os ambientes mais suscetíveis a essa campanha são organizações que utilizam versões vulneráveis do PAN-OS com as interfaces de gerenciamento ou gateways de VPN expostos à internet. Uma vez que o perímetro é transposto, a superfície afetada expande-se para toda a floresta do Active Directory e sistemas Windows conectados. Contas com privilégios administrativos elevados são alvos primários, pois permitem o movimento lateral irrestrito. Além disso, a presença de ferramentas de acesso remoto legítimas no ambiente pode ser cooptada para facilitar o reconhecimento e o controle remoto pelos invasores.

  • Dispositivos Palo Alto Networks executando versões do PAN-OS afetadas pela CVE-2026-0257
  • Sistemas Windows com compartilhamentos administrativos habilitados e protocolo SMB exposto na rede interna
  • Contas de serviço e administradores de domínio com permissões excessivas de login
  • Ambientes onde softwares de acesso remoto como AnyDesk, Ngrok e LogMeIn são permitidos sem.blocklist estrito
Hunting e telemetria

A detecção dessa ameaça requer monitoramento contínuo de indicadores comportamentais específicos. As equipes de segurança devem investigar a criação de processos suspeitos, especialmente o uso do PsExec originado de estáções que não deveriam realizar atividades de administração remota. A presença de arquivos executáveis desconhecidos no diretório C:\PerfLogs\ deve ser tratada como um sinal de alto comprometimento. Alterações no Registro do Windows que sigam o padrão de asterisco e caracteres aleatórios nas chaves de execução (Run keys) são indicadores fortes de persistência maliciosa. O tráfego de rede deve ser analisado em busca de conexões não autorizadas para serviços de nuvem como MEGA, bem como o uso de ferramentas de transferência de arquivo como Rclone, Proton Drive e FileZilla em servidores, que podem indicar exfiltração de dados.

  • Atividade de processo relacionada ao PsExec e criação de serviços em estáções de trabalho
  • Binários ou arquivos suspeitos no caminho C:\PerfLogs\
  • Chaves de Registro com padrão *xxxxxx em locais de persistência
  • Eventos de segurança indicando a desabilitação do Microsoft Defender Real-Time Protection
  • Conexões de rede para domínios associados ao MEGA ou uso de túneis via Ngrok
Mitigação

A resposta técnica imediata deve focar na contenção do vetor de acesso inicial e na correção da falha de autenticação. É imperativo aplicar os patches de segurança fornecidos pela Palo Alto Networks para mitigar a CVE-2026-0257 em todos os dispositivos afetados. Enquanto a correção não for aplicada, o acesso à interface de gerenciamento do firewall deve ser rigorosamente restringido a endereços IP confiables através de listas de controle de acesso. A revisão retrospectiva dos logs de VPN SSL é crucial para identificar sessões estabelecidas durante o período de vulnerabilidade, permitindo a identificação de possíveis pontos de entrada não autorizados.

Além da correção do perímetro, as equipes devem focar na contenção interna e na recuperação da visibilidade. Credenciais de administrador e contas de serviço utilizadas no período comprometido devem ser consideradas expostas e submetidas à rotação obrigatória. Políticas de menor privilégio devem ser reforçadas para limitar o movimento lateral via compartilhamentos administrativos. A reabilitação da proteção antivírus e a coleta de artefatos forenses, como logs de eventos e imagens de memória de sistemas suspeitos, são essenciais para entender o escopo do comprometimento e garantir que não persistam mecanismos de acesso backdoor, como as chaves de Registro maliciosas, na rede.

  • Atualização imediata do PAN-OS para versões corrigidas da CVE-2026-0257
  • Restrição de acesso de gerenciamento web e VPN SSL a IPs whitelist
  • Auditoria de logs de VPN para identificar acessos anômalos ou incomuns
  • Revogação e redefinição de credenciais de contas com privilégios administrativos
  • Varredura ativa em busca de chaves de Registro com padrão *xxxxxx e limpeza de artefatos em C:\PerfLogs\

Postar um comentário

0 Comentários