Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En junio de 2026, investigadores de Arctic Wolf Labs documentaron una serie de intrusiones que tuvieron un punto de entrada común: la explotación de CVE-2026-0257, una vulnerabilidad de autenticación en PAN-OS con puntuación CVSS de 7.8 que permitía eludir controles y establecer sesiones SSL VPN sin credenciales válidas cuando ciertas cookies de anulación de autenticación estaban activas y la configuración de certificados era vulnerable.
Lo más relevante no es sólo el exploit inicial, sino la fórmula recurrente que siguieron los atacantes: acceso remoto vía la VPN comprometida, escalada y movimiento lateral a través de cuentas administrativas y recursos compartidos de Windows, y finalmente despliegues de ransomware bajo el paraguas del grupo conocido como Qilin (también referido como Agenda). Arctic Wolf describió variaciones en la fase posterior a la explotación: desde cifrados rápidos sin robo de datos hasta operaciones de doble extorsión que incluyeron exfiltración previa a servicios en la nube como MEGA usando herramientas como Rclone, Proton Drive y FileZilla.

Hay signos operativos repetidos que sirven como indicadores prácticos para detección: presencia de binarios o cargas útiles en C:\PerfLogs\, uso de PsExec para ejecución lateral por shares administrativos, despliegues de ejecutables protegidos por contraseña y rutinas sistemáticas de borrado de logs y desactivación de la protección en tiempo real de Microsoft Defender. También se observó una firma de persistencia inusual en el Registro de Windows consistente en una entrada con un asterisco seguido de seis letras minúsculas aleatorias.
El patrón descrito por Arctic Wolf es coherente con un modelo RaaS (ransomware-as-a-service): múltiples afiliados pueden reutilizar la infraestructura de acceso inicial y herramientas comunes, pero aplicar técnicas post-explotación distintas según su preferencia o pericia. Esto complica atribuciones rápidas y aumenta la probabilidad de que organizaciones vulnerables sufran distintos niveles de impacto aún cuando la causa root sea la misma.
Las implicaciones para equipos de seguridad son claras: los dispositivos de frontera como firewalls y portales de VPN ya no son sólo “perímetros”; son puntos críticos de confianza cuya explotación permite movimientos internos amplios. Actualizar y endurecer estos sistemas es prioritario, así como revisar configuraciones que permitan cookies de anulación o certificados mal configurados.
Si su organización usa PAN-OS o gateways SSL VPN, la recomendación inmediata es aplicar el parche y mitigaciones oficiales del proveedor, revisar sesiones VPN atípicas y buscar indicios de autenticación sin credenciales. En paralelo, audite el uso de cuentas administrativas, habilite MFA para accesos VPN y privilegios, y segmente redes para limitar la capacidad de los atacantes de alcanzar recursos críticos desde una única sesión comprometida. Más información técnica y avisos de seguridad del fabricante están disponibles en el portal de seguridad de Palo Alto Networks y en análisis de respuesta a incidentes como los de Arctic Wolf: https://security.paloaltonetworks.com/ y https://arcticwolf.com/blog/. Para contexto sobre vulnerabilidades explotadas en la naturaleza consulte el catálogo de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.

En detección y respuesta, busque de inmediato procesos y eventos que indiquen uso de PsExec, creación de procesos anómalos (eventos 4688/4634/4624 en Windows), borrado o vaciado de logs, desactivación de Defender en tiempo real, y actividad de herramientas remotas como AnyDesk, Ngrok o LogMeIn. Monitorice la aparición de procesos relacionados con Rclone o transferencias hacia dominios/hosts asociados a servicios de almacenamiento en la nube. La presencia de archivos en C:\PerfLogs o entradas de registro con el patrón descrito debería elevar el nivel de alerta.
Si detecta compromiso, aisle los sistemas afectados, preserve imágenes y logs antes de cualquier apagado, cambie credenciales de cuentas privilegiadas desde una consola limpia, e inicie un plan de respuesta que incluya análisis forense y, si procede, notificación a las autoridades y proveedores de respuesta externos. A largo plazo, implemente principios de privilegio mínimo, segmentación de red, registros centralizados con retención segura, EDR robusto con capacidad de bloqueo proactivo y backups offline o inmutables para reducir el impacto de cifrados masivos.
Este incidente recuerda que la seguridad de infraestructuras críticas depende tanto de parches diligentes como de controles compensatorios, detección proactiva y prácticas operativas de seguridad. La convergencia de una vulnerabilidad explotable en un appliance de red y un ecosistema RaaS activo exige que los equipos de seguridad combinen corrección técnica, monitoreo específico y preparación de respuesta para mitigar tanto el acceso inicial como las variantes posteriores de ataque.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...