CVE-2026-0257: a vulnerabilidade que transformou a VPN em um vetor de ransomware RaaS liderado por Qilin

Autor: Publicada 4 min de lectura 165 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Em junho de 2026, pesquisadores do Arctic Wolf Labs documentaram uma série de invasões que tiveram um ponto de entrada comum: a exploração de CVE-2026-0257, uma vulnerabilidade de autenticação na PAN-OS com pontuação CVSS de 7.8 que permitia contornar controles e estabelecer sessões SSL VPN sem credenciais válidas quando certos cookies de anulação de autenticação estavam ativos e a configuração de certificados era vulnerável.

O mais relevante não é apenas o exploit inicial, mas a fórmula recorrente que seguiram os atacantes: acesso remoto via VPN comprometida, escalada e movimento lateral através de contas administrativas e recursos compartilhados do Windows, e finalmente implementações de ransomware sob o guarda-chuva do grupo conhecido como Qilin (também referido como Agenda). Arctic Wolf descreveu variações na fase posterior à exploração: desde encriptação rápida sem roubo de dados até operações de dupla extorsão que incluíram exfiltração prévia a serviços na nuvem como MEGA usando ferramentas como Rclone, Proton Drive e FileZilla.

CVE-2026-0257: a vulnerabilidade que transformou a VPN em um vetor de ransomware RaaS liderado por Qilin
Imagem gerada com IA.

Existem sinais operacionais repetidos que servem como indicadores práticos para detecção: presença de binários ou cargas úteis em C:\PerfLogs\, uso de PsExec para execução lateral por shares administrativos, implantaçãos de executáveis protegidos por senha e rotinas sistemáticas de remoção de logs e desactivação da proteção em tempo real da Microsoft Defender. Foi também observada uma assinatura de persistência invulgar no Registo do Windows com um asterisco seguido de seis letras minúsculas aleatórias.

O padrão descrito por Arctic Wolf é coerente com um modelo RaaS (ransomware-as-a-service): múltiplos afiliados Podem reutilizar a infra-estrutura de acesso inicial e ferramentas comuns, mas aplicar técnicas pós-explotação diferentes segundo a sua preferência ou perícia. Isso complica atribuições rápidas e aumenta a probabilidade de organizações vulneráveis sofrerem diferentes níveis de impacto mesmo quando a causa root for a mesma.

As implicações para equipamentos de segurança são claras: os dispositivos de fronteira como firewalls e portais de VPN já não são apenas “perímetros”; são pontos críticos de confiança cuja exploração permite movimentos internos amplos. Actualizar e endurecer Estes sistemas são prioritários, bem como rever configurações que permitam cookies de anulação ou certificados mal configurados.

Se a sua organização usar PAN-OS ou gateways SSL VPN, a recomendação imediata é aplicar o adesivo e mitigações oficiais do fornecedor, rever as sessões VPN atípicas e procurar sinais de autenticação sem credenciais. Em paralelo, audite o uso de contas administrativas, habilite MFA para acessos VPN e privilégios, e segmente redes para limitar a capacidade dos atacantes de alcançar recursos críticos desde uma única sessão comprometida. Mais informações técnicas e avisos de segurança do fabricante estão disponíveis no portal de segurança de Palo Alto Networks e em análise de resposta a incidentes como os do Arctic Wolf: https://security.paloaltonetworks.com/ e https://arcticwolf.com/blog/. Para contexto sobre vulnerabilidades exploradas na natureza consulte o catálogo de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.

CVE-2026-0257: a vulnerabilidade que transformou a VPN em um vetor de ransomware RaaS liderado por Qilin
Imagem gerada com IA.

Em detecção e resposta, procure imediatamente processos e eventos que indiquem uso de PsExec, criação de processos anormais (eventos 4688/4634/4624 no Windows), remoção ou esvaziamento de logs, desativação de Defender em tempo real, e atividade de ferramentas remotas como AnyDesk, Ngrok ou LogMeIn. Monitorize o aparecimento de processos relacionados ao Rclone ou transferências para domínios/hosts associados a serviços de armazenamento na nuvem. A presença de ficheiros em C:\PerfLogs ou itens de registo com o padrão descrito deve elevar o nível de alerta.

Se você detectar compromisso, adicione os sistemas afetados, mantenha imagens e logs antes de qualquer desligamento, mude credenciais de contas privilegiadas de uma consola limpa e inicie um plano de resposta que inclua análises forenses e, se for caso disso, notificação às autoridades e fornecedores de resposta externas. A longo prazo, implemente princípios de privilégio mínimo, segmentação de rede, registros centralizados com retenção segura, EDR robusto com capacidade de bloqueio pró-ativo e backups offline ou imutávels para reduzir o impacto de criptografia em massa.

Este incidente lembra que a segurança das infra-estruturas críticas depende tanto de sistemas diligentes como de controlos compensatórios, detecção proativa e práticas operacionais de segurança. A convergência de uma vulnerabilidade explorável em um appliance de rede e um ecossistema RaaS ativo exige que as equipes de segurança combinem correção técnica, monitoramento específico e preparação de resposta para mitigar tanto o acesso inicial como as variantes posteriores de ataque.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.