El grupo de ransomware Qilin está obteniendo acceso no autorizado a redes empresariales aprovechando la vulnerabilidad CVE-2026-0257 en los servicios GlobalProtect de Palo Alto Networks. Arctic Wolf Labs verificó que esta vulnerabilidad fue explotada en múltiples ataques ocurridos en junio de 2026, resultando en la propagación del ransomware Qilin. Los ataques varían desde simples cifrados de archivos hasta operaciones de doble amenaza que exfiltraron datos y amenazaron con su publicación.

La Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) incluyó esta vulnerabilidad en su catálogo de 'Vulnerabilidades Conocidas y Explotadas' el 29 de mayo y ordenó a las instituciones federales que aplicaran la corrección dentro de tres días. Según datos de Shadowserver y Shodan, aproximadamente 170.000 instancias de GlobalProtect VPN siguen expuestas en internet. Sin embargo, no se conoce cuántas de estas instancias ya han sido parcheadas.

Qilin es un modelo de ransomware como servicio (RaaS) que ha estado activo desde agosto de 2022 y ha atacado a grandes organizaciones como Nissan, Asahi y Lee Enterprises. Palo Alto Networks atiende a más de 70.000 clientes y enfatiza que esta vulnerabilidad solo representa un riesgo en sistemas que no han sido parcheados.