Qilin e Securotrop no segundo trimestre de 2026
Entre maio e junho de 2026, diferentes trackers e relatórios de inteligência associaram o Qilin a campanhas ativas de ransomware que avançaram sobre uma
A partir de 7 de maio de 2026, a Check Point identificou exploração ativa de CVE-2026-50751, um bypass crítico de autenticação em implantações de VPN com IKEv1 legado que permitia a atacantes não autenticados estabelecer sessões remotas sem credenciais válidas. A atividade ganhou força no início de junho e levou a uma resposta coordenada de emergência, com patches do fornecedor, alertas da CISA e a inclusão da falha no catálogo KEV. Diversas fontes técnicas e de acompanhamento, entre elas Rapid7, SecurityWeek, The Register e Check Point Research, convergiram na avaliação de que ao menos um incidente da campanha esteve ligado a um afiliado de ransomware do Qilin.
Resumo executivo
A atribuição ao Qilin aparece apoiada por diferentes níveis de confiança. Check Point, Rapid7 e SecurityWeek concordam que ao menos um incidente observado na campanha esteve ligado à atividade de ransomware do grupo Qilin, com avaliação de confiança média por parte do fornecedor e corroborada tecnicamente por achados independentes. The Register também traz uma estimativa operacional de impacto limitado, algumas dezenas de organizações no mundo até o início de junho, embora isso não reduza a gravidade da falha para ambientes com VPN exposta e configuração legada. Em paralelo, a Check Point observou tentativas de baixar payloads ELF a partir de servidores controlados pelo atacante, sinal de que o acesso inicial via VPN abria caminho para cargas Linux e para fases de pós-comprometimento depois usadas para sustentar o vínculo com o Qilin.
Em segundo plano, a Red Piranha reforçou a leitura de Securotrop como uma marca afiliada dentro do ecossistema Qilin. O grupo não é apresentado como família independente, mas como uma operação estabelecida no início de 2025 que atua na rede de afiliados do Qilin, mantém identidade pública própria por meio de um Data Leak Site e afirma usar o software do Qilin sem alterar o código original. O relatório também destaca o sobreposição de infraestrutura entre as duas marcas, confirmada por múltiplas fontes de tracking independentes, e que o endereço onion do site de vazamento do Securotrop também aparece como link de extorsão do Qilin em um tracker do grupo. Essa superposição é importante para interpretar os reclamos públicos na América Latina, porque o material disponível sugere um ecossistema compartilhado de extorsão e vazamento, e não campanhas completamente separadas.
O Chile concentra a parte mais visível da pressão regional. Entre 18 e 19 de junho, surgiram múltiplas publicações sobre a ATCOM Outsourcing, empresa chilena de staffing e outsourcing, apresentada por algumas fontes como possível vítima do Qilin e por outras como caso reclamado na dark web, com menções a criptografia de sistemas e interrupção operacional. Nenhuma dessas peças, isoladamente, basta para confirmar o incidente, mas, em conjunto, mostram uma convergência de trackers, pesquisadores e usuários especializados em torno do mesmo alvo. Além disso, o mapa da ransomware.live para o Chile, atualizado no fim de junho, registrou 74 vítimas e listou a Comercial Echave Turri Limitada como atribuída ao Qilin, enquanto a análise "Chile bajo presión RaaS" acrescentou Valbifrut, Ducasse, Conectados Chile, Graneles e Noi Hotels dentro de uma leitura mais ampla de dupla extorsão.
O quadro regional não termina no Chile. Na Argentina, os materiais disponíveis mencionam Axionlog em um relatório de inteligência de terceiros e, no plano técnico, a inclusão do país no relatório da Check Point Research sobre a campanha de CVE-2026-50751. Na Bolívia, a Scrutex registrou vítimas do Qilin dentro de um total global de 192 reclamações entre 8 e 14 de junho, com 25 publicações do grupo em seu site de vazamento. No Peru, a Red Piranha falou em incidentes isolados e na presença operacional do Qilin por meio do Securotrop, ainda sem atribuir grupos específicos a esses casos locais. A Colômbia aparece sobretudo em alertas do CSIRT Financeiro da Asobancaria, comentados por vários atores de inteligência, e os Estados Unidos surgem como o centro regulatório a partir do qual a CISA pressionou pela remediação urgente. O que conecta todos esses elementos é o mesmo padrão de operação, com acesso inicial por VPN legada, pós-exploração em Linux e Windows, e uma economia de extorsão distribuída entre o Qilin e suas marcas ou afiliados.
Contexto e antecedentes
O Qilin aparece no material como um ator de ransomware-as-a-service com presença operacional contínua e uma estrutura de afiliados que permite manter volume de campanhas sem precisar centralizar cada intrusão. A Red Piranha atribui ao grupo 11,03 por cento da atividade de ransomware observada em sua amostra de 2 a 8 de junho de 2026, e a BleepingComputer, citando o ecossistema de tracking, lembra que o grupo mantém um site de vazamento na dark web com mais de 400 vítimas reclamadas desde agosto de 2022. Esse dado não deve ser lido como cifra universal, mas como indicativo de persistência, capacidade de recrutamento de afiliados e continuidade da operação.
A campanha de CVE-2026-50751 se insere nesse contexto. A Check Point a descreve como um bypass de autenticação em produtos VPN e Mobile Access quando se usa IKEv1, um protocolo em desuso que ainda estava habilitado em implantações legadas. A combinação de clientes remotos antigos, ausência de certificado de máquina e validação lógica defeituosa permitiu que atacantes não autenticados estabelecessem uma sessão VPN válida. Isso muda a superfície de exposição de organizações que dependem de um único perímetro de VPN para acesso remoto, administração e conectividade de terceiros. Não se trata de uma falha de phishing ou de roubo de credenciais por engenharia social, mas de uma rota direta para o acesso.
A resposta coordenada confirma a percepção de risco sistêmico. A CISA não apenas adicionou a falha ao catálogo KEV, como também determinou que agências FCEB corrigissem em uma janela curta. A Check Point recomendou desativar IKEv1, exigir certificados de máquina e revisar logs para buscar conexões não autenticadas. A presença de CVE-2026-50752 como problema relacionado, capaz de habilitar ataques man-in-the-middle em túneis site-to-site sob IKEv1, reforça a conclusão de que o uso prolongado desse protocolo legado deixou uma superfície duplamente exposta, tanto por acesso remoto quanto por confiança entre sites.
Na América Latina, o material não mostra um único incidente massivo, mas uma série de sinais dispersos, alguns corroborados e outros apenas reivindicados. O Chile concentra a discussão pelo volume de menções públicas, pela presença da ATCOM e pela coincidência com listas de vítimas na ransomware.live e na análise do LinkedIn Pulse sobre o país. Argentina, Colômbia, Bolívia e Peru aparecem mais como países tocados pela onda de choque do Qilin e pelos trackers do que como cenários com um dossiê completo de incidente. Essa diferença importa para não sobreatribuir. O trabalho com esse material exige distinguir entre confirmação técnica, tracking de vazamentos e reclamações de atores ou terceiros.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2026-05-07 | Check Point situa o início da exploração de CVE-2026-50751 | The Register | Confirmada |
| 2026-06-04 | Check Point detecta atividade suspeita e a Red Piranha cita análise da ANY.RUN com exclusão de shadow copies pelo Qilin | Check Point, Red Piranha | Confirmada |
| 2026-06-08 | Check Point publica hotfix para CVE-2026-50751 e a Rapid7 detalha a falha | Check Point, Rapid7 | Confirmada |
| 2026-06-08 | CISA adiciona CVE-2026-50751 ao catálogo KEV | BleepingComputer, CybersecurityDive | Confirmada |
| 2026-06-08 | Check Point observa recuperação de payloads ELF e associa com confiança média ao Qilin | Check Point, Rapid7 | Atribuída pela fonte como incerta |
| 2026-06-08 | Red Piranha informa que o Qilin respondeu por 11,03 por cento de sua amostra semanal | Red Piranha | Confirmada |
| 2026-06-08 | Red Piranha descreve o Securotrop como afiliado do Qilin com DLS próprio | Red Piranha | Confirmada |
| 2026-06-09 | CISA ordena que a FCEB aplique correções até 11 de junho | BleepingComputer | Confirmada |
| 2026-06-09 | SecurityWeek confirma vínculo de ao menos um ataque com um afiliado do Qilin | SecurityWeek | Confirmada |
| 2026-06-11 | DeXpose reporta um suposto ataque do Qilin à Axionlog na Argentina | DeXpose | Atribuída pela fonte como incerta |
| 2026-06-14 | Scrutex relata 192 reclamações e 25 publicações do Qilin na semana | Scrutex | Confirmada |
| 2026-06-15 | Check Point Research publica seu relatório de inteligência de ameaças | Check Point Research | Confirmada |
| 2026-06-18 | FalconFeeds alerta sobre um suposto ataque do Qilin à ATCOM Chile | FalconFeeds.io | Atribuída pela fonte como incerta |
| 2026-06-19 | Diversas publicações no LinkedIn e no X amplificam o caso ATCOM | Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0 | Atribuída pela fonte como incerta |
| 2026-06-24 | LinkedIn Pulse vincula o Qilin a vítimas no Chile, entre elas Graneles e Noi Hotels | Security researcher (LinkedIn Pulse) | Confirmada |
| 2026-06-26 | Ransomware.live mostra 74 vítimas para o Chile e lista a Comercial Echave Turri Limitada como vítima do Qilin | Ransomware.live | Confirmada |
| 2026-07-01 | CM-Alliance resume a campanha global e a atribui ao Qilin no contexto de VPNs vulneráveis | CM-Alliance | Confirmada |
Linha do tempo da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2026-05-07 | Início estimado da exploração ativa | CVE-2026-50751 em VPN da Check Point com IKEv1 | The Register |
| 2026-06-04 | Atividade suspeita é detectada e artefatos de pós-exploração são observados | Atores ligados ao Qilin, recuperação de ELF | Check Point, Rapid7 |
| 2026-06-08 | Hotfix, alertas técnicos e relatos de exploração em ambiente real são publicados | Check Point, Rapid7, SecurityWeek | Check Point, Rapid7, SecurityWeek |
| 2026-06-08 | CISA adiciona a falha ao KEV | Remediação prioritária em agências federais | BleepingComputer, CybersecurityDive |
| 2026-06-08 | O Securotrop é documentado como afiliado do Qilin | Infraestrutura compartilhada, DLS próprio | Red Piranha |
| 2026-06-09 | CISA define prazo de correção para a FCEB | Exploração por afiliados do Qilin | BleepingComputer |
| 2026-06-10 | A Red Piranha amplia publicamente sua leitura sobre o Securotrop | Marca afiliada dentro do Qilin | Red Piranha |
| 2026-06-11 | Surgem relatos de um suposto caso na Argentina | Qilin, caso sem confirmação por IOC públicos | DeXpose |
| 2026-06-14 | Scrutex registra pico semanal de reclamações do Qilin | Site de vazamentos, 25 publicações | Scrutex |
| 2026-06-15 | Check Point Research publica relatório de ameaça com foco na campanha | CVE-2026-50751, várias organizações e países | Check Point Research |
| 2026-06-18 | Caso ATCOM entra em circulação pública | Qilin, reclamação "reportedly" | FalconFeeds.io |
| 2026-06-19 | As publicações sobre ATCOM se multiplicam nas redes | Qilin, alegações na dark web | Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0 |
| 2026-06-24 | LinkedIn Pulse acrescenta vítimas chilenas ligadas ao Qilin | RaaS de dupla extorsão | Security researcher (LinkedIn Pulse) |
| 2026-06-26 | Ransomware.live atualiza o mapa chileno | Rastreamento público de vítimas | Ransomware.live |
| 2026-07-01 | CM-Alliance consolida a leitura da campanha como evento de junho | Qilin, VPNs vulneráveis | CM-Alliance |
Cadeia de ataque e TTPs
Depois do acesso inicial, a Check Point observou tentativas de baixar payloads ELF a partir de infraestrutura controlada pelo atacante. Isso sugere uma fase de pós-exploração voltada a sistemas Linux. A referência não permite identificar com precisão o binário baixado nem sua função exata, mas permite ler que o atacante não se limitou a obter uma sessão interativa. Havia intenção de executar ou preparar carga adicional a partir de servidores próprios.
TTPs observadas ou atribuídas
| TTP | Descrição | Fonte |
|---|---|---|
| CVE-2026-50751 | Bypass de autenticação em VPN da Check Point com IKEv1 legado | Check Point, Rapid7 |
| Acesso não autenticado | Estabelecimento de sessão VPN válida sem credenciais | Check Point |
| Pós-exploração Linux | Download de payloads ELF a partir da infraestrutura do ator | Rapid7, Check Point |
| Exclusão de shadow copies | vssadmin delete shadows /all /quiet para dificultar recuperação |
Red Piranha |
| Logging interno | Geração de QLOG\ThreadId(1).LOG durante a execução |
Red Piranha |
| Dupla extorsão | Criptografia mais ameaça de publicação de dados | LinkedIn Pulse, Red Piranha, trackers públicos |
| Infraestrutura compartilhada | Sobreposição entre Securotrop e Qilin | Red Piranha |
| Data Leak Site próprio | Identidade pública independente do Securotrop | Red Piranha |
Impacto regional
Panorama regional
Argentina
Na Argentina, o material útil é curto, mas consistente em um ponto. A DeXpose indicou em 11 de junho que o Qilin teria atacado a Axionlog, descrita como um fornecedor líder de serviços logísticos no país, e alertou para a possível exposição de dados sensíveis. Essa afirmação fica classificada como atribuída pela fonte e não como confirmação independente, porque o material não traz IOCs, vetores nem evidência técnica para sustentá-la isoladamente.
O segundo elemento relevante é mais amplo e vem da Check Point Research, que em seu relatório de 15 de junho incluiu referências a organizações afetadas em vários países, entre eles a Argentina, dentro da campanha de CVE-2026-50751. O material disponível não nomeia outras vítimas argentinas associadas a essa exploração, mas a inclusão do país confirma que a campanha teve alcance regional e não se limitou aos Estados Unidos ou à Europa.
O artigo da CM-Alliance publicado em 1º de julho reforça essa leitura geográfica ao colocar a Argentina dentro da cobertura dos maiores ciberataques de junho e resumir o vínculo entre o zero day de VPN e o Qilin. Ele não traz novos detalhes sobre vítimas ou vetores, mas mostra que a campanha seguiu relevante até o fechamento do mês.
Chile
O Chile é o país com maior densidade de fatos no corpus. Em 18 de junho, a FalconFeeds.io informou que a ATCOM Chile, empresa de outsourcing e staffing sediada no país, teria sido vítima do Qilin. No dia seguinte, Cyber News Live, Undercode News, Hendry Rahardja e o usuário chum1ng0 replicaram versões semelhantes, algumas baseadas em reclamações do próprio grupo e outras em menções na dark web ou em uma suposta lista de vazamento. O padrão é claro, mas a evidência continua sendo de atribuição aberta e não de confirmação técnica completa.
A ATCOM é relevante pelo tipo de empresa que é, não apenas pelo nome. As fontes a descrevem como um ator de outsourcing, staffing e recrutamento que aloca trabalhadores em todo o país. Nesse contexto, um incidente de ransomware impacta dados pessoais, continuidade operacional e serviços terceirizados para múltiplos clientes. Ainda assim, no material disponível não aparecem IOCs, amostras de malware nem uma nota forense que permita ir além da reclamação pública. Por isso, a nota precisa manter a etiqueta de provável ou alegado ao se referir à ATCOM.
O artigo no LinkedIn Pulse de 24 de junho avança ao caracterizar o Qilin como um grupo de ransomware-as-a-service de dupla extorsão, com motivação financeira, e, para o contexto chileno, listar como vítimas vinculadas ao grupo Valbifrut, Ducasse, Conectados Chile, Graneles e Noi Hotels. A peça também sustenta que a pressão sobre o ecossistema chileno responde ao modelo clássico de dupla extorsão, com criptografia e ameaça de publicação de dados. A ausência de TTPs específicas para cada caso obriga a tratar essa relação como uma moldura analítica de nível superior, não como confirmação individual de cada ataque.
O vínculo de infraestrutura entre Qilin e Securotrop também ganha relevância no Chile porque ajuda a interpretar a reutilização de marcas e da maquinaria de extorsão. Se o Securotrop opera como afiliado dentro do Qilin, o fato de diferentes fontes mencionarem o Qilin ou uma reclamação em seu site de vazamento não contradiz necessariamente a mesma cadeia operacional. Pode ser a mesma economia criminosa, apresentada com marcas públicas distintas conforme o afiliado ou o momento do ciclo de extorsão.
Paraguai
Não há fatos verificáveis adicionais no material fornecido para o Paraguai. A ausência de registros não deve ser interpretada como ausência de atividade, mas como falta de suporte documental dentro do corpus entregue.
Bolívia
A Scrutex incluiu a Bolívia em um conjunto de 30 países que tiveram entre uma e três vítimas reclamadas na semana de 8 a 14 de junho de 2026. No mesmo período, o Qilin liderou a atividade com 25 publicações em seu site de vazamento e 45 países afetados, segundo o levantamento do relatório. O dado é útil porque mostra alcance regional e confirma que a Bolívia não ficou fora do ciclo semanal de reclamações do grupo.
Peru
O relatório da Red Piranha, de 2 a 8 de junho, apontou incidentes isolados de ransomware com vítimas no Peru, equivalentes a aproximadamente 0,74 por cento dos casos globais do período. O documento não especifica quais grupos estiveram envolvidos, o que obriga a tratar esse dado como contexto estatístico e não como atribuição ao Qilin.
Ainda assim, o mesmo relatório ajuda a situar o Securotrop dentro do ecossistema do Qilin e a estender a leitura técnica ao ambiente regional. A Red Piranha descreve o Securotrop como um grupo afiliado, com DLS próprio e uso do software original do Qilin, e afirma que o endereço onion do site de vazamento do Securotrop também aparece como link de extorsão do Qilin em um tracker público. Em outras palavras, o ambiente operacional que afeta o Peru não se resume a um único nome, mas a um conjunto de marcas e sites de vazamento conectados.
A Red Piranha também traz uma peça técnica útil sobre o comportamento do Qilin. Em uma análise de amostras datada de 4 de junho, documentou a execução do comando vssadmin delete shadows /all /quiet e a geração dos arquivos de log QLOG\ThreadId(1).LOG. Essa evidência não aponta para uma vítima peruana específica, mas mostra o tipo de execução que pode ser esperado em uma intrusão atribuída à família Qilin ou à sua rede de afiliados.
Colômbia
A Colômbia aparece no material a partir de um ângulo setorial e de inteligência compartilhada. A ransomware.live mantém uma página dedicada ao país, onde rastreia supostas vítimas e datas de descoberta, incluindo atividade atribuída ao Qilin. O corpus, porém, não traz o detalhe de cada entrada colombiana, de modo que a menção funciona mais como sinal de acompanhamento público do que como expediente técnico completo.
A outra linha de informação vem do setor financeiro. A Chrysalis Ciberseguridad informou em 9 de junho que o CSIRT Financeiro da Asobancaria da Colômbia compartilhou informações sobre um "risco cibernético" que afeta um provedor crítico do setor financeiro colombiano. Uma publicação de Alberto Flores Merino, em 16 de junho, reforçou essa referência e a contextualizou com hashtags como #ransomware, #vpn, #checkpoint, #cisa e #zerotrust. O material não afirma de forma explícita que o caso seja Qilin, mas a associação contextual com a campanha da Check Point e a urgência regulatória é clara.
Esse padrão tem relevância operacional. Os alertas do ecossistema financeiro colombiano surgem na mesma janela temporal em que a CISA e a Check Point publicavam avisos sobre CVE-2026-50751. Embora o material não permita conectar diretamente o caso colombiano a um incidente confirmado do Qilin, ele sugere que a exposição de provedores críticos a VPN com IKEv1 legado era um problema compartilhado na região.
Brasil
Não há fatos verificáveis adicionais no material fornecido para o Brasil. A subseção é mantida de forma explícita para respeitar a estrutura exigida e evitar inferências sem base.
Estados Unidos
Os Estados Unidos funcionam neste corpus como centro regulatório e de observação técnica. Em 9 de junho, a CISA determinou que as agências FCEB corrigissem CVE-2026-50751 até 11 de junho, depois de confirmar a exploração em ataques de dia zero por afiliados do Qilin. A ordem se apoiou na inclusão da falha no catálogo KEV, o que acelerou a priorização em ambientes regulados.
O aviso da CISA citado pela BleepingComputer explicou que o bug permitia que atacantes remotos não autenticados contornassem a autenticação e estabelecessem uma conexão VPN de acesso remoto em dispositivos Check Point Mobile Access/SSL VPN, Remote Access VPN ou Spark. A Rapid7 acrescentou que a falha estava restrita a implantações com IKEv1 legado, sem certificado de máquina, e que a exposição operacional havia se limitado a algumas dezenas de organizações até o início de junho.
O material também menciona o Securotrop em um caso nos Estados Unidos ainda não confirmado. Hendry Rahardja publicou sobre a Charisma Media, uma organização nos Estados Unidos, como possível vítima do Securotrop, com 808 GB de dados reclamados. O caso continua pendente de confirmação e não deve ser misturado aos fatos confirmados ligados à campanha da Check Point.
Indicadores técnicos
| Tipo | Valor | Fonte |
|---|---|---|
| CVE | CVE-2026-50751 | Rapid7, Check Point, CISA |
| CVE | CVE-2026-50752 | BleepingComputer |
| Nome de detecção | Ransom:Win32/QilinCrypt!MSR | Red Piranha |
| Hash MD5 | 51d39aa39478beeac94f2d12f682ecce | Check Point |
| Comando | vssadmin delete shadows /all /quiet | Red Piranha |
| Arquivo de log | QLOG\ThreadId(1).LOG | Red Piranha |
| Infraestrutura VPS | Kaupo Cloud HK | Check Point |
| Infraestrutura VPS | Shock Hosting | Check Point |
| Infraestrutura VPS | Vultr Holdings | Check Point |
Não foram identificados, dentro do material fornecido, domínios operacionais adicionais, endereços onion completos, IPs concretos ou amostras binárias com hash suficiente para ampliar a lista de IOCs além do que já foi citado pelas fontes. O corpus menciona que a Check Point publicou blocos de IP associados à campanha, mas esses valores completos não aparecem no texto consolidado, então não devem ser inventados.
Análise para equipes de segurança
A primeira leitura operacional é direta. Se uma organização mantém Check Point Remote Access VPN ou Mobile Access com IKEv1 habilitado e sem exigência de certificado de máquina, a exposição não é teórica. O material mostra exploração em ambiente real, associação com atividade de ransomware e resposta emergencial do ecossistema de defesa. A prioridade deve ser verificar se há implantações legadas, confirmar a aplicação dos patches, desativar IKEv1 e validar se os clientes remotos não dependem desse protocolo.
A segunda leitura é de detecção. A Check Point recomendou revisar logs em busca de conexões VPN não autenticadas. A isso vale somar a busca por padrões de pós-exploração, especialmente tentativas de baixar payloads ELF a partir de infraestrutura controlada pelo ator. Em ambientes Linux ou mistos, esse detalhe pode marcar a passagem do acesso inicial para a execução remota. Em ambientes Windows, a presença de exclusão de shadow copies por meio de vssadmin delete shadows /all /quiet continua sendo um sinal útil de atividade posterior de ransomware.
A terceira leitura é de priorização. The Register e Rapid7 indicam que a campanha afetou algumas dezenas de organizações em escala global, mas isso não reduz o risco para quem ficou dentro da superfície vulnerável. O perfil de alvos, VPN exposta e controles de perímetro únicos, é típico de afiliados de ransomware. Isso significa que a exposição não compromete apenas o acesso remoto, mas também abre uma porta para exfiltração, movimento lateral e extorsão com dupla pressão.
Em setores regulados, especialmente financeiro e de serviços críticos, a presença de alertas de CSIRT e de referências a VPN, Check Point e CISA deve disparar revisão prioritária de controles perimetrais. Os indícios da Colômbia mostram que essa pressão já chegou ao perímetro de provedores críticos. O risco principal não é apenas a criptografia, mas o acesso inicial persistente antes da detecção, com possibilidade de exfiltração prévia e extorsão posterior.
Limitações do material
O corpus disponível mistura fontes de alta confiança com publicações explicitamente marcadas como não confirmadas, sobretudo no caso ATCOM e em várias reclamações difundidas por redes sociais e sites de agregação. Isso obriga a distinguir entre um incidente respaldado por confirmação técnica e uma reclamação pública repetida por terceiros. Em particular, a ATCOM Chile aparece citada como possível vítima do Qilin na FalconFeeds.io, Cyber News Live, Undercode News, Hendry Rahardja e chum1ng0, mas o material não traz uma validação independente que permita fechar a atribuição.
Também não há, para Chile, Argentina, Bolívia, Peru ou Colômbia, um pacote uniforme de IOCs, binários ou telemetria forense. O relatório se apoia em fontes de inteligência de ameaças, trackers públicos e publicações de analistas. Isso serve para mapear tendências, não para reconstruir um timeline forense completo de cada vítima. Em vários casos, o nível de detalhe se reduz a nomes de organizações e supostas reclamações em sites de vazamento.
No plano do Securotrop, a Red Piranha apresenta uma tese robusta sobre filiação e infraestrutura compartilhada, mas o próprio relatório distingue entre técnicas CONFIRMED e ATTRIBUTED. Ainda não existe um incidente de Securotrop documentado de forma independente com o mesmo nível de granularidade da campanha de CVE-2026-50751. Por isso, não cabe estender sem ressalvas todas as TTPs do Qilin a cada menção ao Securotrop.
Por fim, o material consolidado não oferece vínculos verificáveis entre um suposto caso local e a exploração de CVE-2026-50751 em todos os países mencionados. A Argentina aparece no relatório da Check Point Research, a Colômbia em alertas setoriais e Bolívia ou Peru em estatísticas semanais, mas não há uma linha única que conecte cada país a um mesmo incidente técnico. Essa fragmentação é uma limitação do corpus, não do fenômeno.
Fontes
- Weekly Ransomware Intelligence Report, June 14, 2026scrutex.ai· Scrutex
- 72 victims for Peru - Ransomware.liveransomware.live· Ransomware.live
- Nova Ransomware Incident Affects Transvill SRL - LinkedInlinkedin.com· LinkedIn (Phanikumar Varikuti)
- 130 victims for Colombia - Ransomware.liveransomware.live· Ransomware.live
- Publicación de Serban Group - México - LinkedInes.linkedin.com· Serban Group México (LinkedIn)
- Ransomware Alert ATCOM Chile, a Chile-based outsourcing and staffing services company, has reportedly fallen victim to Qilin ransomwarex.com· FalconFeeds.io
- Threat Intelligence Report Jun 2 - Jun 8 2026redpiranha.net· Red Piranha
- Securotrop is a ransomware group established in early 2025 that operates within the Qilin affiliate network while maintaining an independent public Data Leak Site identityfacebook.com· Red Piranha
- Qilin ransomware hit ATCOM Outsourcing in Chile, encrypting systems and disrupting operations in the business services sectorlinkedin.com· Hendry Rahardja
- Red Piranha added a new photo about Securotrop operating within the Qilin affiliate networkfacebook.com· Red Piranha
- Securotrop Ransomware Linked to Qilin Affiliate Networklinkedin.com· Red Piranha
- Qilin claims to have targeted ATCOM Outsourcing in Chilelinkedin.com· Cyber News Live
- Securotrop is a #Ransomware group established in early 2025 that operates within the #Qilin affiliate networkx.com· Red Piranha
- 74 victims for Chile - Ransomware.live mapransomware.live· Ransomware.live
- Check Point VPN Zero-Day Exploited in Qilin Ransomware Attacksinstagram.com· Instagram
- El grupo de ransomware Qilin publica información sobre ATCOM Outsourcing S.A.x.com· chum1ng0
- Qilin Ransomware Disruption and Stormous Data Leak Claims Raise New Cybersecurity Fears Across Global Businesseslinkedin.com· Undercode News
- Charisma Media hit by Securotrop ransomwarelinkedin.com· Hendry Rahardja
- RansomWatch - Real-Time Ransomware Tracking Dashboardlegal-isac.org· Legal-ISAC
- Check Point VPN Zero-Day Exploited in Qilin Ransomware Attackssecurityweek.com· SecurityWeek
- Critical Check Point VPN Zero-Day Exploited in the Wild (CVE-2026-50751)rapid7.com· Rapid7
- Check Point links VPN zero-day attacks to Qilin ransomware gangbleepingcomputer.com· BleepingComputer
- Check Point warns of zero-day flaw targeted by ransomware affiliatecybersecuritydive.com· CybersecurityDiveURL não verificada
- Check Point VPN 0‑Day vulnerability exploited by Qilin ransomwarelinkedin.com· Jonas Nitterauer (LinkedIn)
- Chile bajo presión RaaS: actores, TTPs e inflexión regulatoriaes.linkedin.com· Security researcher (LinkedIn Pulse)
- Qilin Ransomware Breach at Miller & Zois - DeXposedexpose.io· DeXpose
- Qilin Ransomware Attack on Iliff: Canadian Organization ... - DeXposedexpose.io· DeXpose
- 15th June – Threat Intelligence Report - Check Point Researchresearch.checkpoint.com· Check Point Research
- #ciberseguridad #chrysalis #colombia #gestióndevulnerabilidades ...es.linkedin.com· LinkedIn (Chrysalis Ciberseguridad)
- Patch Critical Check Point VPN Vulnerability (CVE-2026-50751)blog.checkpoint.com· Check Point
- Wiese USA hit by termite ransomware | Hendry Rahardja posted on ...linkedin.com· LinkedIn (Hendry Rahardja)
- #ciberseguridad #ransomware #vpn #checkpoint #cisa #zerotrust ...es.linkedin.com· LinkedIn (Alberto Flores Merino)
- Trevi S.p.A. Hit by Nova Ransomware - LinkedInlinkedin.com· LinkedIn (Phanikumar Varikuti)
- CISA gives feds 3 days to patch Check Point VPN bug exploited as ...bleepingcomputer.com· BleepingComputer
- Qilin ransomware affiliate exploited Check Point VPN zero-day (CVE-2026-50751)helpnetsecurity.com· HelpNetSecurity
- Qilin Ransomware Allegedly Strikes ATCOM Outsourcing in Chile, Disrupting Business Operations — Dark Web Recent Claims + Videolinkedin.com· Undercode News
- Grupo Indi hit by Qilin ransomware attacklinkedin.com· LinkedIn
- June 2026: Biggest Cyber Attacks, Data Breaches, Ransomware ...cm-alliance.com· CM-Alliance



