CiberLATAMbywhalemate

Qilin publica Vitar Group em site de vazamentos

Qilin colocou a argentina Vitar Group em seu leak site. Monitores de threat intel também viram atividade recente do grupo na Espanha.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. O registro se soma a outros relatos recentes sobre a atividade do grupo, que em setembro adicionou vítimas em diferentes países e foi ligado pela Cisco Talos à exploração de uma falha no Cisco Secure Firewall Management Center para acessar ambientes e instalar ransomware.

Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. O registro se soma a outros relatos recentes sobre a atividade do grupo, que em setembro adicionou vítimas em diferentes países e foi ligado pela Cisco Talos à exploração de uma falha no Cisco Secure Firewall Management Center para obter acesso inicial, se mover pela rede e implantar ransomware em sistemas selecionados.

O que se sabe sobre o caso da Vitar Group?

O dado confirmado por Pulse (Kalir) é que a Qilin publicou a Vitar Group em seu site de vazamentos. Não foram divulgados no material outros detalhes do incidente, como vetores de acesso, alcance interno ou o tipo de informação afetada. Assim, a confirmação disponível se limita à inclusão da empresa argentina no leak site.

O que mostram os monitoramentos recentes sobre a Qilin?

A Security Arsenal informou que a QILIN adicionou quatro vítimas entre 7 e 9 de setembro de 2026, em um lote dominado por alvos nos Estados Unidos, na Coreia do Sul e na Espanha. No mesmo período, o Ransomware.live registrou uma entrada para a Taurus Ibérica com marca de descoberta de 15 de setembro de 2026 às 15h01 UTC e a classificou como vítima da Qilin.

A cobertura disponível também traz um antecedente técnico relevante. A Security Affairs informou que a Cisco Talos atribuiu a um terceiro cluster, identificado como UAT-11988, uma campanha que explorava uma vulnerabilidade do Cisco Secure Firewall Management Center para acesso inicial, fazia reconhecimento amplo, criava túneis SOCKS e reverse SSH, coletava credenciais e depois implantava ransomware.

A CyberNewsAI acrescentou que esse mesmo cluster usava credenciais estáticas, fazia reconhecimento de Active Directory, reunia segredos de contas de serviço e mapeava a infraestrutura antes de usar proxies SOCKS5 e túneis reverse SSH. Em paralelo, a Security Affairs indicou que a vulnerabilidade CVE-2026-20079 foi incluída no catálogo KEV da CISA e recebeu prazo de correção para agências federais em 12 de setembro de 2026.

Quais TTPs vêm aparecendo em outras campanhas de ransomware?

A Security Arsenal descreveu técnicas que se repetem em campanhas recentes de MedusaLocker e PANZER. No caso do MedusaLocker, o relatório apontou exploração de serviços remotos expostos, phishing com anexos ou links maliciosos, abuso de ferramentas RMM e dispositivos de borda sem correção. No PANZER, documentou exploração de appliances de borda, abuso de contas válidas e phishing com credenciais contra pessoal de TI, com vítimas concentradas na Europa.

O mesmo tipo de monitoramento mostrou atividade da Qilin além da Argentina e da Espanha. A Security Arsenal disse que o grupo somou quatro vítimas em um intervalo de 24 horas entre 7 e 9 de setembro, com presença também nos Estados Unidos e na Coreia do Sul, o que reforça o ritmo de publicação observado pelas equipes de threat intelligence.

O que ficou no caso do ATF publicado pela Qilin?

Pasquale Pillitteri informou que a Qilin publicou 6,3 GB de arquivos de investigação do ATF em 31 de agosto de 2026 e retirou os links cerca de um dia depois. No mesmo caso, a agência disse que o sistema afetado operava de forma independente da rede corporativa, um dado que relativiza o alcance do incidente divulgado pelo grupo.

Fontes

Ver todas