
MagnoSec Blog
El Ransomware Qilin Explota un Bug Crítico en la VPN de Palo Alto: Tus Credenciales VPN son el Nuevo Ransomware
Qilin: del acceso VPN al cifrado total de la red en menos de 48 horas
La banda de ransomware Qilin ha cambiado de estrategia. Ya no necesita enviar correos de phishing ni esperar a que un empleado descargue un archivo malicioso. Su nuevo vector de entrada es la propia VPN corporativa —en concreto, las VPN de Palo Alto Networks, uno de los fabricantes de seguridad más desplegados del mundo—. Están explotando una vulnerabilidad crítica en el portal de autenticación de GlobalProtect que les permite ejecutar código arbitrario en el appliance de VPN sin necesidad de credenciales válidas. Una vez dentro del appliance, tienen un puente directo hacia la red interna de la organización. Desde ahí, el despliegue de ransomware es cuestión de horas. La ironía es dolorosa: la herramienta diseñada para proteger el acceso remoto a la red corporativa se ha convertido en el principal vector de entrada de una de las bandas de ransomware más activas del panorama actual. La lección es clara: la seguridad perimetral ya no existe, y cada appliance expuesto a internet es un riesgo que debe gestionarse como tal.
La vulnerabilidad en Palo Alto VPN: cómo un fallo de autenticación abre la puerta a toda la red
El fallo reside en el componente de autenticación del portal web de GlobalProtect. Cuando un usuario intenta conectarse a la VPN, el portal procesa la solicitud de autenticación antes de verificar completamente la validez de los parámetros proporcionados. Un atacante puede enviar una solicitud HTTP especialmente manipulada que explota una condición de carrera en el proceso de validación, permitiendo que comandos inyectados en los parámetros de autenticación se ejecuten en el sistema operativo subyacente del appliance de Palo Alto. El sistema operativo del appliance —PAN-OS— ejecuta estos comandos con privilegios elevados, lo que permite al atacante crear nuevas cuentas de administrador en el firewall, modificar las reglas de acceso, deshabilitar el logging, y establecer túneles de salida hacia servidores externos de comando y control. En esencia, el atacante convierte el guardián de la red en su caballo de Troya. La puntuación CVSS del fallo es 9.3, y la complejidad de explotación es baja: no se requiere interacción del usuario y el ataque puede ejecutarse de forma completamente automatizada.
La cadena de ataque completa: del exploit VPN al despliegue de ransomware
La cadena de ataque de Qilin es quirúrgica. Primero, escanean internet en busca de portales GlobalProtect expuestos —una búsqueda que con Shodan o Censys se resuelve en minutos—. Una vez identificado un portal vulnerable, lanzan el exploit automatizado que les otorga una shell en el appliance de Palo Alto. Desde esa shell, crean un usuario de VPN con credenciales propias y lo añaden a los grupos de acceso que permiten conectividad total a la red interna. Con esas credenciales legítimas —porque las ha creado el propio atacante como administrador del firewall—, se conectan a la VPN como un usuario más. Ya dentro de la red corporativa, despliegan herramientas de reconocimiento interno: escaneo de puertos, enumeración de Active Directory, identificación de servidores de ficheros y bases de datos. En menos de 24 horas, han identificado los activos de alto valor. En menos de 48 horas, el ransomware se despliega simultáneamente en todos los sistemas identificados, cifrando archivos y exigiendo un rescate en criptomonedas. El vector de entrada inicial fue la VPN corporativa, y el atacante nunca necesitó engañar a un usuario.
Por qué las VPN son el vector de ataque favorito de las bandas de ransomware en 2026
2026 es el año en que las VPN se han convertido en el vector de ataque favorito de las bandas de ransomware. La razón es estructural: la pandemia primero y el trabajo híbrido después forzaron a las organizaciones a habilitar acceso VPN para todos sus empleados. Las VPN pasaron de ser una herramienta de acceso puntual para técnicos a ser la puerta de entrada principal a la red corporativa para toda la plantilla. Pero la superficie de los appliances VPN no se diseñó para este volumen de exposición. Son dispositivos complejos con kernels propios, stacks web embebidos y décadas de código heredado. Los fabricantes de seguridad no son inmunes a las vulnerabilidades —ellos también escriben software, y todo software tiene bugs—. La diferencia es que un bug en un appliance de seguridad tiene un impacto multiplicador: comprometer el firewall es comprometer todo lo que el firewall protege. Los atacantes han entendido esto perfectamente y están priorizando las vulnerabilidades en VPNs, firewalls y appliances de acceso remoto como sus vectores de entrada preferidos. El catálogo KEV de CISA lo confirma: más del 40% de las vulnerabilidades añadidas en 2026 afectan a dispositivos de perímetro.
Cómo MagnoSec evalúa la seguridad de las VPN corporativas en sus auditorías
En MagnoSec, la auditoría de dispositivos de perímetro es un pilar central de nuestras evaluaciones de infraestructura. Revisamos los appliances VPN, firewalls y proxies inversos con la misma profundidad que los servidores internos, porque un atacante no necesita comprometer mil endpoints si puede comprometer el dispositivo que le da acceso a los mil. Verificamos la versión de firmware de cada appliance, contrastamos con las bases de datos de vulnerabilidades y los avisos del fabricante, y comprobamos que los parches críticos se aplican en menos de 72 horas. Pero la actualización no es suficiente: evaluamos también la configuración de seguridad del appliance. ¿El portal de VPN está expuesto a internet? ¿La autenticación multifactor está activada para todos los usuarios? ¿El acceso VPN está segmentado por grupos y privilegios, o cualquier usuario con acceso VPN puede alcanzar cualquier sistema de la red interna? ¿Hay registros de acceso centralizados que permitan reconstruir quién se conectó, desde dónde y durante cuánto tiempo? Un firewall correctamente parcheado pero mal configurado sigue siendo una puerta abierta. Nuestras auditorías cubren ambas dimensiones: el parche y la configuración.
Mitigación urgente: actualización, segmentación post-VPN y monitorización de accesos
El plan de mitigación es urgente y tiene tres frentes. Primero y más inmediato: actualizar todos los appliances Palo Alto Networks a la versión de PAN-OS que corrige esta vulnerabilidad. Palo Alto ha publicado parches para todas las versiones soportadas; si tu organización ejecuta una versión fuera de soporte, el riesgo es aún mayor porque no hay parche disponible y la migración debe planificarse como emergencia. Segundo: implementar autenticación multifactor (MFA) para todos los usuarios de VPN sin excepción, idealmente con políticas de acceso condicional que evalúen el dispositivo desde el que se conecta el usuario. El MFA no habría detenido este exploit —porque el fallo está antes de la autenticación—, pero limita lo que un atacante puede hacer si obtiene credenciales por otra vía. Tercero: segmentar la red post-VPN. El modelo de 'acceso VPN = acceso a toda la red' es insostenible. Implementa microsegmentación: cada usuario VPN solo debería poder alcanzar los sistemas que necesita para su trabajo, nada más. Si un atacante compromete la VPN, la segmentación limita su radio de acción y te da tiempo para detectarlo antes de que alcance los sistemas críticos. La prevención ya no es suficiente: la contención es la nueva prioridad.
Temas tratados
Palo Alto · VPN · ransomware Qilin · GlobalProtect · explotación activa · vulnerabilidad crítica · parche seguridad · acceso remoto
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Vulnerabilidad Crítica en GeoServer Bajo Explotación Activa: Cómo Tomar el Control de Servidores GIS en Minutos
agosto 2026
RCE Crítico en Gitea Bajo Explotación Activa: El Servidor Git de tu Empresa Puede Estar Ejecutando Minería Ahora Mismo
julio 2026
Los Zero-Days de SonicWall SMA1000 Bajo Ataque: Malware Personalizado se Cuela por la Puerta de Acceso Remoto
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma