CiberLATAMbywhalemate

Qilin publica a Vitar Group en su leak site

Qilin publicó a la argentina Vitar Group en su leak site. Monitoreos de threat intel también registraron actividad reciente del grupo en España

Whalemate Labs · Research asistido por IAPublicado:3 min

Qilin publicó a la empresa argentina Vitar Group en su leak site, según monitoreo de dark web. El registro se suma a otros reportes recientes sobre actividad del grupo, que en septiembre agregó víctimas en distintos países y fue vinculado por Cisco Talos a explotación de una falla en Cisco Secure Firewall Management Center para acceder a entornos y desplegar ransomware.

Qilin publicó a la empresa argentina Vitar Group en su leak site, según monitoreo de dark web. El registro se suma a otros reportes recientes sobre actividad del grupo, que en septiembre agregó víctimas en distintos países y fue vinculado por Cisco Talos a explotación de una falla en Cisco Secure Firewall Management Center para acceder a entornos, moverse dentro de la red y desplegar ransomware en sistemas seleccionados.

¿Qué se sabe del caso de Vitar Group?

El dato confirmado por Pulse (Kalir) es que Qilin publicó a Vitar Group en su sitio de filtraciones. No se difundieron en el material otros detalles del incidente, como vectores de acceso, alcance interno o tipo de información afectada, así que la confirmación disponible se limita a la inclusión de la empresa argentina en el leak site.

¿Qué muestran los monitoreos recientes sobre Qilin?

Security Arsenal reportó que QILIN agregó cuatro víctimas entre el 7 y el 9 de septiembre de 2026, con un lote dominado por objetivos en Estados Unidos, Corea del Sur y España. En ese mismo período, Ransomware.live registró una entrada para Taurus Ibérica con marca de descubrimiento del 15 de septiembre de 2026 a las 15:01 UTC, y la clasificó como víctima de Qilin.

La cobertura disponible también deja un antecedente técnico relevante. Security Affairs informó que Cisco Talos atribuyó a un tercer clúster, identificado como UAT-11988, una campaña que explotaba una vulnerabilidad de Cisco Secure Firewall Management Center para acceso inicial, hacía reconocimiento extenso, levantaba túneles SOCKS y reverse SSH, recopilaba credenciales y luego desplegaba ransomware.

CyberNewsAI añadió que ese mismo clúster usaba credenciales estáticas, realizaba reconocimiento de Active Directory, recolectaba secretos de cuentas de servicio y mapeaba infraestructura antes de usar proxies SOCKS5 y túneles reverse SSH. En paralelo, Security Affairs indicó que la vulnerabilidad CVE-2026-20079 fue incorporada al catálogo KEV de CISA y recibió plazo de parcheo para agencias federales el 12 de septiembre de 2026.

¿Qué TTPs vienen apareciendo en otras campañas de ransomware?

Security Arsenal describió técnicas que se repiten en campañas recientes de MedusaLocker y PANZER. En el caso de MedusaLocker, el informe señaló explotación de servicios remotos expuestos, phishing con adjuntos o enlaces maliciosos, abuso de herramientas RMM y dispositivos perimetrales sin parchear. En PANZER, documentó explotación de appliances de borde, abuso de cuentas válidas y phishing con credenciales contra personal de TI, con victimología centrada en Europa.

El mismo tipo de monitoreo mostró actividad de Qilin más allá de Argentina y España. Security Arsenal señaló que el grupo sumó cuatro víctimas en un lapso de 24 horas entre el 7 y el 9 de septiembre, con presencia también en Estados Unidos y Corea del Sur, lo que refuerza el ritmo de publicación observado por los equipos de threat intelligence.

¿Qué dejó el caso del ATF publicado por Qilin?

Pasquale Pillitteri informó que Qilin publicó 6.3 GB de archivos de investigación del ATF el 31 de agosto de 2026 y retiró los enlaces aproximadamente un día después. En ese mismo caso, la agencia señaló que el sistema afectado operaba de forma independiente de la red corporativa, un dato que matiza el alcance del incidente divulgado por el grupo.

Fuentes

Ver todas