Grupos de ransomware atacam VPNs de quatro grandes fabricantes

Grupos de ransomware estão explorando falhas e credenciais expostas em soluções de VPN e firewall da Palo Alto Networks, Fortinet, Check Point e Citrix. Os equipamentos de borda se tornaram uma das principais portas de entrada para ataques contra redes corporativas.

Esses dispositivos ficam acessíveis pela internet e, quando comprometidos, permitem que criminosos aparentem ser usuários remotos legítimos. A técnica pode contornar parte dos controles de perímetro e reduzir os alertas gerados por ferramentas instaladas nos computadores.

No PAN-OS, afiliados do ransomware Qilin exploraram a CVE-2026-0257 para falsificar cookies do GlobalProtect e iniciar sessões sem credenciais válidas. Ataques ligados ao Qilin também aproveitaram a CVE-2026-50751 em VPNs da Check Point configuradas com o protocolo legado IKEv1. No caso da Fortinet, a campanha FortiBleed reuniu credenciais potencialmente válidas de dezenas de milhares de dispositivos FortiGate. Equipamentos Citrix NetScaler também estão sendo sondados por meio da CVE-2026-8451.

Depois do acesso inicial, os invasores roubam credenciais, avançam pelo Active Directory, retiram arquivos e desativam mecanismos de recuperação. A etapa final pode envolver criptografia em larga escala e dupla extorsão.

Leia mais na mesma categoria:

CibercriminososNotícias