As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Em junho de 2026, pesquisadores do Arctic Wolf Labs documentaram uma série de invasões que tiveram um ponto de entrada comum: a exploração de CVE-2026-0257, uma vulnerabilidade de autenticação na PAN-OS com pontuação CVSS de 7.8 que permitia contornar controles e estabelecer sessões SSL VPN sem credenciais válidas quando certos cookies de anulação de autenticação estavam ativos e a configuração de certificados era vulnerável.
O mais relevante não é apenas o exploit inicial, mas a fórmula recorrente que seguiram os atacantes: acesso remoto via VPN comprometida, escalada e movimento lateral através de contas administrativas e recursos compartilhados do Windows, e finalmente implementações de ransomware sob o guarda-chuva do grupo conhecido como Qilin (também referido como Agenda). Arctic Wolf descreveu variações na fase posterior à exploração: desde encriptação rápida sem roubo de dados até operações de dupla extorsão que incluíram exfiltração prévia a serviços na nuvem como MEGA usando ferramentas como Rclone, Proton Drive e FileZilla.

Existem sinais operacionais repetidos que servem como indicadores práticos para detecção: presença de binários ou cargas úteis em C:\PerfLogs\, uso de PsExec para execução lateral por shares administrativos, implantaçãos de executáveis protegidos por senha e rotinas sistemáticas de remoção de logs e desactivação da proteção em tempo real da Microsoft Defender. Foi também observada uma assinatura de persistência invulgar no Registo do Windows com um asterisco seguido de seis letras minúsculas aleatórias.
O padrão descrito por Arctic Wolf é coerente com um modelo RaaS (ransomware-as-a-service): múltiplos afiliados Podem reutilizar a infra-estrutura de acesso inicial e ferramentas comuns, mas aplicar técnicas pós-explotação diferentes segundo a sua preferência ou perícia. Isso complica atribuições rápidas e aumenta a probabilidade de organizações vulneráveis sofrerem diferentes níveis de impacto mesmo quando a causa root for a mesma.
As implicações para equipamentos de segurança são claras: os dispositivos de fronteira como firewalls e portais de VPN já não são apenas “perímetros”; são pontos críticos de confiança cuja exploração permite movimentos internos amplos. Actualizar e endurecer Estes sistemas são prioritários, bem como rever configurações que permitam cookies de anulação ou certificados mal configurados.
Se a sua organização usar PAN-OS ou gateways SSL VPN, a recomendação imediata é aplicar o adesivo e mitigações oficiais do fornecedor, rever as sessões VPN atípicas e procurar sinais de autenticação sem credenciais. Em paralelo, audite o uso de contas administrativas, habilite MFA para acessos VPN e privilégios, e segmente redes para limitar a capacidade dos atacantes de alcançar recursos críticos desde uma única sessão comprometida. Mais informações técnicas e avisos de segurança do fabricante estão disponíveis no portal de segurança de Palo Alto Networks e em análise de resposta a incidentes como os do Arctic Wolf: https://security.paloaltonetworks.com/ e https://arcticwolf.com/blog/. Para contexto sobre vulnerabilidades exploradas na natureza consulte o catálogo de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.

Em detecção e resposta, procure imediatamente processos e eventos que indiquem uso de PsExec, criação de processos anormais (eventos 4688/4634/4624 no Windows), remoção ou esvaziamento de logs, desativação de Defender em tempo real, e atividade de ferramentas remotas como AnyDesk, Ngrok ou LogMeIn. Monitorize o aparecimento de processos relacionados ao Rclone ou transferências para domínios/hosts associados a serviços de armazenamento na nuvem. A presença de ficheiros em C:\PerfLogs ou itens de registo com o padrão descrito deve elevar o nível de alerta.
Se você detectar compromisso, adicione os sistemas afetados, mantenha imagens e logs antes de qualquer desligamento, mude credenciais de contas privilegiadas de uma consola limpa e inicie um plano de resposta que inclua análises forenses e, se for caso disso, notificação às autoridades e fornecedores de resposta externas. A longo prazo, implemente princípios de privilégio mínimo, segmentação de rede, registros centralizados com retenção segura, EDR robusto com capacidade de bloqueio pró-ativo e backups offline ou imutávels para reduzir o impacto de criptografia em massa.
Este incidente lembra que a segurança das infra-estruturas críticas depende tanto de sistemas diligentes como de controlos compensatórios, detecção proativa e práticas operacionais de segurança. A convergência de uma vulnerabilidade explorável em um appliance de rede e um ecossistema RaaS ativo exige que as equipes de segurança combinem correção técnica, monitoramento específico e preparação de resposta para mitigar tanto o acesso inicial como as variantes posteriores de ataque.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...