Qilin publica Vitar Group em site de vazamentos
Qilin colocou a argentina Vitar Group em seu leak site. Monitores de threat intel também viram atividade recente do grupo na Espanha.
Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. O registro se soma a outros relatos recentes sobre a atividade do grupo, que em setembro adicionou vítimas em diferentes países e foi ligado pela Cisco Talos à exploração de uma falha no Cisco Secure Firewall Management Center para acessar ambientes e instalar ransomware.
Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. O registro se soma a outros relatos recentes sobre a atividade do grupo, que em setembro adicionou vítimas em diferentes países e foi ligado pela Cisco Talos à exploração de uma falha no Cisco Secure Firewall Management Center para obter acesso inicial, se mover pela rede e implantar ransomware em sistemas selecionados.
O que se sabe sobre o caso da Vitar Group?
O dado confirmado por Pulse (Kalir) é que a Qilin publicou a Vitar Group em seu site de vazamentos. Não foram divulgados no material outros detalhes do incidente, como vetores de acesso, alcance interno ou o tipo de informação afetada. Assim, a confirmação disponível se limita à inclusão da empresa argentina no leak site.
O que mostram os monitoramentos recentes sobre a Qilin?
A Security Arsenal informou que a QILIN adicionou quatro vítimas entre 7 e 9 de setembro de 2026, em um lote dominado por alvos nos Estados Unidos, na Coreia do Sul e na Espanha. No mesmo período, o Ransomware.live registrou uma entrada para a Taurus Ibérica com marca de descoberta de 15 de setembro de 2026 às 15h01 UTC e a classificou como vítima da Qilin.
A cobertura disponível também traz um antecedente técnico relevante. A Security Affairs informou que a Cisco Talos atribuiu a um terceiro cluster, identificado como UAT-11988, uma campanha que explorava uma vulnerabilidade do Cisco Secure Firewall Management Center para acesso inicial, fazia reconhecimento amplo, criava túneis SOCKS e reverse SSH, coletava credenciais e depois implantava ransomware.
A CyberNewsAI acrescentou que esse mesmo cluster usava credenciais estáticas, fazia reconhecimento de Active Directory, reunia segredos de contas de serviço e mapeava a infraestrutura antes de usar proxies SOCKS5 e túneis reverse SSH. Em paralelo, a Security Affairs indicou que a vulnerabilidade CVE-2026-20079 foi incluída no catálogo KEV da CISA e recebeu prazo de correção para agências federais em 12 de setembro de 2026.
Quais TTPs vêm aparecendo em outras campanhas de ransomware?
A Security Arsenal descreveu técnicas que se repetem em campanhas recentes de MedusaLocker e PANZER. No caso do MedusaLocker, o relatório apontou exploração de serviços remotos expostos, phishing com anexos ou links maliciosos, abuso de ferramentas RMM e dispositivos de borda sem correção. No PANZER, documentou exploração de appliances de borda, abuso de contas válidas e phishing com credenciais contra pessoal de TI, com vítimas concentradas na Europa.
O mesmo tipo de monitoramento mostrou atividade da Qilin além da Argentina e da Espanha. A Security Arsenal disse que o grupo somou quatro vítimas em um intervalo de 24 horas entre 7 e 9 de setembro, com presença também nos Estados Unidos e na Coreia do Sul, o que reforça o ritmo de publicação observado pelas equipes de threat intelligence.
O que ficou no caso do ATF publicado pela Qilin?
Pasquale Pillitteri informou que a Qilin publicou 6,3 GB de arquivos de investigação do ATF em 31 de agosto de 2026 e retirou os links cerca de um dia depois. No mesmo caso, a agência disse que o sistema afetado operava de forma independente da rede corporativa, um dado que relativiza o alcance do incidente divulgado pelo grupo.
Fontes
- Incident Response Prioritiessecurityarsenal.com· Security Arsenal
- El ransomware shadowbyt3$ publica a la ...pulse.kalir.io· Pulse (Kalir)
- QILIN Ransomware Gang: 4 New Victims Postedsecurityarsenal.com· Security Arsenal
- Attackers Exploit Critical Cisco FMC Flaw to deploy Qilin ransomwaresecurityaffairs.com· Security Affairs
- PANZER Ransomware Gang: 4 Victims Posted in 5 Dayssecurityarsenal.com· Security Arsenal
- Cisco FMC Zero-Days Exploited by Sandworm and Qilin Ransomwarecybernewsai.com· CyberNewsAI
- Qilin leaks 6.3GB of ATF investigation files, then pulls it all within 24 hourspasqualepillitteri.it· Pasquale Pillitteri
- Victim: Taurus Ibérica - Ransomware.liveransomware.live· Ransomware.live



