Una vulnerabilità del firewall diventa una corsia preferenziale verso il ransomware
I ricercatori di sicurezza di Arctic Wolf Labs hanno documentato un pattern preoccupante: attori di minacce che sfruttano CVE-2026-0257, una vulnerabilità di bypass dell'autenticazione negli appliance firewall GlobalProtect di Palo Alto Networks, per irrompere nelle reti aziendali e, in una finestra temporale ristretta, distribuire il ransomware Qilin su interi domini. La vulnerabilità consente agli aggressori di manipolare i cookie di sessione di autenticazione per aggirare i controlli di accesso pensati per tenere fuori dal perimetro di rete gli utenti non autorizzati.
Ciò che rende questa campagna degna di nota non è solo la vulnerabilità in sé, ma la velocità dell'attacco successivo. L'indagine di Arctic Wolf su molteplici intrusioni ha rilevato che, una volta ottenuto quel primo punto d'appoggio, gli aggressori sono passati rapidamente da un singolo dispositivo compromesso alla cifratura dell'intero dominio, una tempistica che lascia ai difensori margini molto ridotti per rilevare e rispondere prima che il ransomware blocchi i sistemi critici.
Perché i bypass basati sui cookie sono così pericolosi
I cookie di autenticazione esistono per rendere più comoda la nostra vita digitale. Consentono a un dispositivo o a un browser di rimanere "ricordato" in modo da non dover reinserire le credenziali ogni volta che si accede a un sistema. Ma quella stessa comodità è esattamente ciò che rende la manipolazione dei cookie un obiettivo così allettante per gli aggressori: se una falla permette di falsificare, riprodurre o aggirare completamente un cookie di sessione, l'aggressore eredita una sessione fidata senza mai aver bisogno di nome utente o password.
Questo è un buon momento per riflettere più in generale su come funzionano i cookie di sessione e di tracciamento e sul perché abbiano un peso reale in termini di sicurezza e privacy che va ben oltre la normale navigazione web. Il nostro glossario esplicativo sul tracciamento online illustra come i cookie e identificatori simili vengano utilizzati per autenticare e seguire gli utenti attraverso i sistemi, un contesto utile per capire perché una falla in questo meccanismo possa essere così grave. Quando la stessa tecnologia di base che alimenta funzionalità di comodità e il tracciamento pubblicitario può essere sfruttata anche per aggirare l'autenticazione aziendale, la posta in gioco nel garantire la sicurezza dei cookie si alza notevolmente.
Questo episodio si inserisce anche in un pattern più ampio che la comunità della sicurezza sta monitorando: l'accesso iniziale è sempre più l'intera battaglia. Una volta che gli aggressori superano la porta d'ingresso, che sia tramite un bypass del firewall, credenziali rubate o malware, il resto dell'intrusione si muove spesso rapidamente. Una campagna separata trattata da vpn.social, che ha coinvolto malware per installer MSI che prende di mira i trader di criptovalute, ha mostrato un principio simile all'opera: aggressori che fanno affidamento su un'unica debolezza trascurata (in quel caso, credenziali cablate) per stabilire un punto d'appoggio che ha sbloccato un accesso molto più ampio.
Il manuale di rapida escalation di Qilin
Qilin si è costruito la reputazione di una delle operazioni di ransomware-as-a-service più aggressive attualmente in attività, e i risultati di Arctic Wolf rafforzano tale reputazione. Invece di soffermarsi all'interno di una rete per una ricognizione prolungata, gli attori dietro queste intrusioni sembrano dare priorità alla velocità: autenticarsi, muoversi lateralmente, elevare i privilegi e cifrare la maggior parte possibile del dominio prima che i difensori possano intervenire.
Per le organizzazioni che gestiscono appliance GlobalProtect di Palo Alto Networks interessate, questa compressione delle tempistiche è il punto chiave. Le finestre di gestione delle patch che un tempo sembravano ragionevolmente sicure, giorni o settimane per applicare un aggiornamento, potrebbero non essere più adeguate quando un singolo bypass di autenticazione non patchato può portare alla cifratura dell'intero dominio in un lasso di tempo analogamente breve.
Cosa significa per te
Se sei un amministratore IT o un responsabile della sicurezza incaricato dei dispositivi perimetrali di rete, questo rapporto è un invito diretto a verificare le tue implementazioni GlobalProtect rispetto agli ultimi avvisi del fornitore e ad applicare senza indugio le patch pertinenti. Esamina i log di autenticazione per attività di sessione anomale e considera qualsiasi comportamento inspiegabile di cookie o sessioni come un potenziale segnale di allarme piuttosto che rumore di routine.
Per gli utenti comuni e le organizzazioni più piccole senza un team di sicurezza dedicato, la lezione non riguarda tanto questa specifica CVE quanto il pattern che rappresenta. I sistemi di autenticazione, che siano su un firewall aziendale o su un account personale, dipendono dal fatto che i cookie di sessione funzionino esattamente come previsto. Mantenere il software aggiornato, abilitare l'autenticazione a più fattori dove disponibile e prestare attenzione ad attività di accesso insolite sono abitudini pratiche che riducono l'esposizione a questa intera classe di attacchi, anche se non si tocca mai direttamente un appliance Palo Alto.
Stare un passo avanti rispetto al prossimo exploit basato sui cookie
Lo sfruttamento di CVE-2026-0257 ci ricorda che gli strumenti progettati per mantenerci autenticati e fidati online sono anche bersagli privilegiati per gli aggressori in cerca di una strada rapida per causare danni gravi. Man mano che Qilin e operazioni ransomware simili continuano a perfezionare la rapidità con cui possono passare dall'accesso iniziale alla cifratura completa, le organizzazioni devono ridurre il più possibile il divario tra la divulgazione della vulnerabilità e l'implementazione della patch.
Se la tua organizzazione utilizza GlobalProtect o appliance di sicurezza perimetrale simili, ora è il momento di verificare lo stato delle patch, controllare i log di autenticazione e rivedere i piani di risposta agli incidenti per scenari ransomware che si sviluppano in ore anziché in giorni. Rimanere informati su vulnerabilità come CVE-2026-0257 man mano che emergono è uno dei modi più semplici ed efficaci per tenere la tua rete fuori dal prossimo titolo su Qilin.




