Qilin y Securotrop en el segundo trimestre de 2026
Entre mayo y junio de 2026, distintos trackers y reportes de inteligencia vincularon a Qilin con campañas activas de ransomware que escalaron
A partir del 7 de mayo de 2026, Check Point detectó explotación activa de CVE-2026-50751, un bypass crítico de autenticación en despliegues de VPN con IKEv1 heredado que permitió a atacantes no autenticados establecer sesiones remotas sin credenciales válidas. La actividad se intensificó a comienzos de junio y terminó por motivar una respuesta coordinada de emergencia, con parches del proveedor, advertencias de CISA y la inclusión del fallo en el catálogo KEV. Diversas fuentes técnicas y de seguimiento, entre ellas Rapid7, SecurityWeek, The Register y Check Point Research, coincidieron en que al menos un incidente de la campaña estuvo vinculado a un afiliado de ransomware Qilin.
En el mismo periodo, Red Piranha consolidó un perfil más preciso de Securotrop. Lo describió como un grupo establecido a principios de 2025, operativo dentro de la red afiliada de Qilin, con Data Leak Site propio, identidad pública independiente y solapamiento de infraestructura confirmado por múltiples trackers. La propia referencia de Red Piranha es útil porque no presenta a Securotrop como una familia de malware separada, sino como una marca afiliada que reutiliza el software de Qilin sin alterar el código original. Ese punto es clave para entender por qué varios reportes regionales terminan mezclando reclamos de Qilin y Securotrop sin que exista una frontera técnica nítida entre ambos.
En el Cono Sur, Chile concentra la parte más visible de la discusión pública. ATCOM Outsourcing, empresa de staffing y servicios de outsourcing, fue mencionada en múltiples publicaciones de redes y rastreadores como presunta víctima de Qilin entre el 18 y el 19 de junio. La atribución, sin embargo, permanece basada en reclamos no corroborados de fuentes abiertas. A la vez, el mapa de ransomware.live para Chile y el análisis "Chile bajo presión RaaS" ubican otras víctimas vinculadas a Qilin, entre ellas Graneles de Chile, Noi Hotels, Valbifrut, Ducasse, Conectados Chile y Comercial Echave Turri Limitada. El cuadro sugiere presión sostenida sobre organizaciones chilenas, aunque el material disponible no permite reconstruir vectores de intrusión ni confirmar cada incidente por separado.
La señal más sólida para equipos defensivos está en el plano operativo. La campaña asociada a CVE-2026-50751 afectó a organizaciones con VPN expuestas, configuraciones heredadas y dependencia de IKEv1 como control de acceso perimetral. Las recomendaciones de mitigación fueron directas: desactivar IKEv1, exigir certificados de máquina, revisar logs en busca de conexiones VPN no autenticadas y aplicar de inmediato los parches de emergencia. En paralelo, la actividad de Qilin siguió mostrando patrones clásicos de ransomware con doble extorsión, borrado de copias sombra en Windows y uso de infraestructura de extorsión y filtración que se extiende a varias regiones de América Latina.
Resumen ejecutivo
La atribución hacia Qilin aparece respaldada con distintos niveles de confianza. Check Point, Rapid7 y SecurityWeek coinciden en que al menos un incidente observado en la campaña estuvo vinculado a actividad de ransomware del grupo Qilin, con evaluación de confianza media por parte del proveedor y corroboración técnica independiente de los hallazgos. The Register aporta además una estimación operacional de impacto acotado, unas pocas decenas de organizaciones globales hasta principios de junio, aunque eso no reduce la gravedad del fallo para entornos con VPN expuestas y configuraciones legacy. En paralelo, Check Point observó intentos de descargar payloads ELF desde servidores controlados por el atacante, una señal de que el acceso inicial mediante VPN abría paso a cargas útiles Linux y a fases post-compromiso que luego se usaron para trazar el vínculo con Qilin.
En un segundo plano, Red Piranha fortaleció la lectura de Securotrop como una marca afiliada dentro del ecosistema Qilin. No lo presenta como una familia independiente, sino como un grupo establecido a principios de 2025 que opera en la red afiliada de Qilin, conserva una identidad pública propia mediante un Data Leak Site y afirma usar el software de Qilin sin modificar el código original. El informe subraya además que existe solapamiento de infraestructura entre ambas marcas confirmado por múltiples fuentes de tracking independientes, y que la dirección onion del sitio de filtración de Securotrop también figura como enlace de extorsión de Qilin en un tracker del grupo. Esa superposición es importante para leer reclamos públicos en América Latina, porque el material disponible sugiere un ecosistema compartido de extorsión y filtración más que campañas completamente separadas.
Chile concentra la parte más visible de la presión regional. Entre el 18 y el 19 de junio aparecieron múltiples publicaciones sobre ATCOM Outsourcing, empresa chilena de staffing y outsourcing, presentada por unas fuentes como presunta víctima de Qilin y por otras como caso reclamado en el dark web, con menciones a cifrado de sistemas y disrupción operativa. Ninguna de esas piezas, tomada individualmente, alcanza para confirmar el incidente, pero en conjunto muestran una convergencia de rastreadores, investigadores y usuarios especializados sobre un mismo objetivo. Además, el mapa de ransomware.live para Chile, actualizado a fines de junio, registró 74 víctimas y listó a Comercial Echave Turri Limitada como atribuida a Qilin, mientras que el análisis “Chile bajo presión RaaS” agregó a Valbifrut, Ducasse, Conectados Chile, Graneles y Noi Hotels dentro de una lectura de doble extorsión más amplia.
El cuadro regional no se agota en Chile. Para Argentina, los materiales disponibles mencionan a Axionlog en un reporte de inteligencia de terceros y, a nivel técnico, la inclusión del país en el informe de Check Point Research sobre la campaña de CVE-2026-50751. Para Bolivia, Scrutex registró víctimas de Qilin dentro de un total global de 192 reclamaciones entre el 8 y el 14 de junio, con 25 publicaciones del grupo en su sitio de filtraciones. Para Perú, Red Piranha habló de incidentes aislados y de la huella operativa de Qilin a través de Securotrop, aunque sin atribuir grupos específicos a esos casos locales. Colombia aparece sobre todo en alertas del CSIRT Financiero de Asobancaria que fueron comentadas por varios actores de inteligencia, y Estados Unidos figura como el centro regulatorio desde el cual CISA impulsó la remediación urgente. Lo que une todos estos elementos es un mismo patrón de operación, con acceso inicial por VPN heredada, post-explotación enfocada en Linux y Windows, y una economía de extorsión distribuida entre Qilin y sus marcas o afiliados.
Contexto y antecedentes
Qilin aparece en el material como un actor de ransomware-as-a-service con una presencia operativa sostenida y una estructura de afiliados que le permite mantener volumen de campañas sin necesidad de centralizar cada intrusión. Red Piranha le asigna el 11,03 por ciento de la actividad de ransomware observada en su muestra del 2 al 8 de junio de 2026, y BleepingComputer, citando al ecosistema de tracking, recuerda que el grupo mantiene un sitio de filtración en la web oscura con más de 400 víctimas reclamadas desde agosto de 2022. Ese dato no debe leerse como una cifra universal, sino como un indicador de persistencia, capacidad de reclutamiento de afiliados y continuidad de la operación.
La campaña de CVE-2026-50751 se inserta en ese contexto. Check Point la describe como un bypass de autenticación en productos VPN y Mobile Access cuando se usa IKEv1, un protocolo en desuso que seguía habilitado en despliegues legacy. La combinación de clientes remotos heredados, ausencia de certificado de máquina y una validación lógica defectuosa permitió a atacantes no autenticados establecer una sesión VPN válida. Eso cambia la superficie de exposición de organizaciones que dependen de un único perímetro VPN para acceso remoto, administración y conectividad de terceros. No se trata de una falla de phishing o de robo de credenciales por ingeniería social, sino de una ruta directa al acceso.
La respuesta coordinada confirma la percepción de riesgo sistémico. CISA no solo añadió el fallo al catálogo KEV, también ordenó a las agencias FCEB parchear en una ventana corta. Check Point recomendó desactivar IKEv1, exigir certificados de máquina y revisar logs para buscar conexiones no autenticadas. La aparición de CVE-2026-50752 como problema relacionado, que habilita ataques man-in-the-middle en túneles sitio a sitio bajo IKEv1, refuerza la conclusión de que el uso prolongado de ese protocolo heredado dejó una superficie doblemente expuesta: por acceso remoto y por confianza entre sitios.
En América Latina, el material no muestra un único incidente masivo, sino una serie de señales dispersas, algunas corroboradas y otras solo reclamadas. Chile concentra la discusión por el volumen de menciones públicas, la presencia de ATCOM y la coincidencia con listados de víctimas en ransomware.live y en el análisis de LinkedIn Pulse sobre el país. Argentina, Colombia, Bolivia y Perú aparecen más como países tocados por la onda expansiva de Qilin y por los trackers que como escenas con un dossier completo de incidente. Esa diferencia importa para no sobreatribuir. El trabajo con este material exige distinguir entre confirmación técnica, tracking de filtraciones y reclamos de actores o terceros.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-05-07 | Check Point sitúa el inicio de la explotación de CVE-2026-50751 | The Register | Confirmada |
| 2026-06-04 | Check Point detecta actividad sospechosa y Red Piranha cita análisis ANY.RUN con borrado de copias sombra por Qilin | Check Point, Red Piranha | Confirmada |
| 2026-06-08 | Check Point publica hotfix para CVE-2026-50751 y Rapid7 detalla el fallo | Check Point, Rapid7 | Confirmada |
| 2026-06-08 | CISA añade CVE-2026-50751 al catálogo KEV | BleepingComputer, CybersecurityDive | Confirmada |
| 2026-06-08 | Check Point observa recuperación de payloads ELF y asocia con confianza media a Qilin | Check Point, Rapid7 | Atribuida por la fuente como incierta |
| 2026-06-08 | Red Piranha informa que Qilin representó 11,03 por ciento de su muestra semanal | Red Piranha | Confirmada |
| 2026-06-08 | Red Piranha describe a Securotrop como afiliado de Qilin con DLS propio | Red Piranha | Confirmada |
| 2026-06-09 | CISA ordena a FCEB parchear antes del 11 de junio | BleepingComputer | Confirmada |
| 2026-06-09 | SecurityWeek confirma vínculo de al menos un ataque con un afiliado de Qilin | SecurityWeek | Confirmada |
| 2026-06-11 | DeXpose reporta un supuesto ataque de Qilin a Axionlog en Argentina | DeXpose | Atribuida por la fuente como incierta |
| 2026-06-14 | Scrutex reporta 192 reclamaciones y 25 publicaciones de Qilin en la semana | Scrutex | Confirmada |
| 2026-06-15 | Check Point Research publica su informe de inteligencia de amenazas | Check Point Research | Confirmada |
| 2026-06-18 | FalconFeeds alerta sobre supuesto ataque de Qilin a ATCOM Chile | FalconFeeds.io | Atribuida por la fuente como incierta |
| 2026-06-19 | Diversas publicaciones en LinkedIn y X amplifican el caso ATCOM | Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0 | Atribuida por la fuente como incierta |
| 2026-06-24 | LinkedIn Pulse vincula a Qilin con víctimas en Chile, entre ellas Graneles y Noi Hotels | Security researcher (LinkedIn Pulse) | Confirmada |
| 2026-06-26 | Ransomware.live muestra 74 víctimas para Chile y lista a Comercial Echave Turri Limitada como víctima de Qilin | Ransomware.live | Confirmada |
| 2026-07-01 | CM-Alliance resume la campaña global y la atribuye a Qilin en el contexto de VPN vulnerables | CM-Alliance | Confirmada |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-05-07 | Inicio estimado de explotación activa | CVE-2026-50751 en Check Point VPN con IKEv1 | The Register |
| 2026-06-04 | Se detecta actividad sospechosa y se observan artefactos de post-explotación | Actores vinculados a Qilin, recuperación de ELF | Check Point, Rapid7 |
| 2026-06-08 | Se publica hotfix, alertas técnicas y reportes de explotación en la vida real | Check Point, Rapid7, SecurityWeek | Check Point, Rapid7, SecurityWeek |
| 2026-06-08 | CISA agrega el fallo al KEV | Remediación prioritaria en agencias federales | BleepingComputer, CybersecurityDive |
| 2026-06-08 | Se documenta a Securotrop como afiliado de Qilin | Infraestructura compartida, DLS propio | Red Piranha |
| 2026-06-09 | CISA fija plazo de parcheo para FCEB | Explotación por afiliados de Qilin | BleepingComputer |
| 2026-06-10 | Red Piranha amplifica públicamente su lectura sobre Securotrop | Marca afiliada dentro de Qilin | Red Piranha |
| 2026-06-11 | Aparecen reportes de un supuesto caso en Argentina | Qilin, caso no confirmado por IOC públicos | DeXpose |
| 2026-06-14 | Scrutex registra pico semanal de reclamos de Qilin | Sitio de filtraciones, 25 publicaciones | Scrutex |
| 2026-06-15 | Check Point Research publica informe de amenaza con foco en la campaña | CVE-2026-50751, varias organizaciones y países | Check Point Research |
| 2026-06-18 | Caso ATCOM entra en circulación pública | Qilin, reclamo “reportedly” | FalconFeeds.io |
| 2026-06-19 | Se multiplican posts sobre ATCOM en redes | Qilin, dark web claims | Cyber News Live, Undercode News, Hendry Rahardja, chum1ng0 |
| 2026-06-24 | LinkedIn Pulse agrega víctimas chilenas vinculadas a Qilin | RaaS de doble extorsión | Security researcher (LinkedIn Pulse) |
| 2026-06-26 | Ransomware.live actualiza el mapa chileno | Tracking público de víctimas | Ransomware.live |
| 2026-07-01 | CM-Alliance consolida la lectura de la campaña como un evento de junio | Qilin, VPN vulnerables | CM-Alliance |
Cadena de ataque y TTPs
Después del acceso inicial, Check Point observó intentos de descargar payloads ELF desde infraestructura controlada por el atacante. Eso sugiere una fase de post-explotación orientada a sistemas Linux. La referencia no permite identificar con precisión el binario descargado ni su función exacta, pero sí habilita la lectura de que el atacante no se limitó a obtener una sesión interactiva. Había intención de ejecutar o preparar carga útil adicional desde servidores propios.
TTPs observadas o atribuidas
| TTP | Descripción | Fuente |
|---|---|---|
| CVE-2026-50751 | Bypass de autenticación en Check Point VPN con IKEv1 heredado | Check Point, Rapid7 |
| Acceso no autenticado | Establecimiento de sesión VPN válida sin credenciales | Check Point |
| Post-explotación Linux | Descarga de payloads ELF desde infraestructura del actor | Rapid7, Check Point |
| Borrado de shadow copies | vssadmin delete shadows /all /quiet para dificultar recuperación |
Red Piranha |
| Logging interno | Generación de QLOG\ThreadId(1).LOG durante la ejecución |
Red Piranha |
| Doble extorsión | Cifrado más amenaza de publicación de datos | LinkedIn Pulse, Red Piranha, trackers públicos |
| Infraestructura compartida | Solapamiento entre Securotrop y Qilin | Red Piranha |
| Data Leak Site propio | Identidad pública independiente de Securotrop | Red Piranha |
Impacto regional
Panorama regional
Argentina
En Argentina, el material útil es breve pero consistente en un punto. DeXpose indicó el 11 de junio que Qilin habría atacado a Axionlog, descrita como un proveedor líder de servicios logísticos en el país, y advirtió sobre la posible exposición de datos sensibles. Esa afirmación queda clasificada como atribuida por la fuente y no como confirmación independiente, porque el material no aporta IOCs, vectores ni evidencia técnica para sostenerla por sí sola.
El segundo elemento relevante es más amplio y proviene de Check Point Research, que en su informe del 15 de junio incluyó referencias a organizaciones afectadas en varios países, entre ellos Argentina, dentro de la campaña de CVE-2026-50751. No se nombran en el material disponible otras víctimas argentinas asociadas a esa explotación, pero la inclusión del país confirma que la campaña tuvo alcance regional y no se limitó a Estados Unidos o a Europa.
El artículo de CM-Alliance publicado el 1 de julio refuerza esa lectura geográfica al ubicar a Argentina dentro de su cobertura de los mayores ciberataques de junio y resumir el vínculo entre el zero day de VPN y Qilin. No agrega detalles nuevos sobre víctimas ni vectores, pero sí muestra que la campaña siguió siendo relevante al cierre del mes.
Chile
Chile es el país con más densidad de hechos en el corpus. El 18 de junio, FalconFeeds.io informó que ATCOM Chile, empresa de outsourcing y staffing con sede en el país, habría sido víctima de Qilin. Al día siguiente, Cyber News Live, Undercode News, Hendry Rahardja y el usuario chum1ng0 replicaron versiones similares, algunas basadas en reclamos del propio grupo y otras en menciones de dark web o en un supuesto listado de filtración. El patrón es claro, pero la evidencia sigue siendo de atribución abierta y no de confirmación técnica completa.
ATCOM resulta relevante por el tipo de empresa que es, no solo por el nombre. Las fuentes la describen como un actor de outsourcing, staffing y reclutamiento que coloca trabajadores en todo el país. En ese contexto, un incidente de ransomware impacta sobre datos personales, continuidad operativa y servicios tercerizados a clientes múltiples. Sin embargo, en el material disponible no aparecen IOCs, muestras de malware ni una nota forense que permita ir más allá del reclamo público. Por eso la nota debe mantener la etiqueta de presunto o alegado cuando se refiere a ATCOM.
El artículo en LinkedIn Pulse del 24 de junio da un paso adicional al caracterizar a Qilin como un grupo de ransomware-as-a-service de doble extorsión con motivación financiera y, para el contexto chileno, listar como víctimas vinculadas a Qilin a Valbifrut, Ducasse, Conectados Chile, Graneles y Noi Hotels. Esa pieza también sostiene que la presión sobre el ecosistema chileno responde al modelo clásico de doble extorsión, con cifrado y amenaza de publicación de datos. La ausencia de TTPs específicas para cada caso obliga a tratar esa relación como un marco analítico de mayor nivel, no como confirmación individual de cada ataque.
El vínculo de infraestructura entre Qilin y Securotrop también adquiere relevancia en Chile porque ayuda a interpretar la reutilización de marcas y de la maquinaria de extorsión. Si Securotrop opera como afiliado dentro de Qilin, el hecho de que distintas fuentes mencionen a Qilin o a un reclamo en su sitio de filtración no contradice necesariamente una misma cadena operativa. Puede ser la misma economía criminal, presentada con distintas marcas públicas según el afiliado o el momento del ciclo de extorsión.
Paraguay
No hay hechos verificables adicionales en el material provisto para Paraguay. La ausencia de registros no debe interpretarse como ausencia de actividad, sino como falta de soporte documental dentro del corpus entregado.
Bolivia
Scrutex registró Bolivia dentro de un conjunto de 30 países que tuvieron entre una y tres víctimas reclamadas en la semana del 8 al 14 de junio de 2026. En ese mismo período, Qilin encabezó la actividad con 25 publicaciones en su sitio de filtraciones y 45 países afectados, según el recuento del informe. El dato es útil porque muestra alcance regional y confirma que Bolivia no quedó al margen del ciclo semanal de reclamaciones del grupo.
Perú
El informe de Red Piranha del 2 al 8 de junio señaló incidentes aislados de ransomware con víctimas en Perú, equivalentes a aproximadamente el 0,74 por ciento de los casos globales del período. El documento no especifica qué grupos estuvieron implicados, lo que obliga a tratar ese dato como contexto estadístico y no como atribución a Qilin.
Aun así, el mismo reporte ayuda a ubicar a Securotrop dentro del ecosistema de Qilin y a extender la lectura técnica al entorno regional. Red Piranha describe a Securotrop como grupo afiliado, con DLS propio y uso del software original de Qilin, y sostiene que la dirección onion del sitio de filtración de Securotrop también aparece como enlace de extorsión de Qilin en un tracker público. En otras palabras, el entorno operativo que impacta a Perú no se reduce a un único nombre, sino a un conjunto de marcas y sitios de filtración conectados.
Red Piranha también aporta una pieza técnica útil sobre el comportamiento de Qilin. En un análisis de muestras fechado el 4 de junio, documentó la ejecución del comando vssadmin delete shadows /all /quiet y la generación de archivos de log QLOG\ThreadId(1).LOG. Esa evidencia no apunta a una víctima peruana específica, pero sí muestra el tipo de ejecución que puede esperarse en una intrusión atribuida a la familia Qilin o a su red afiliada.
Colombia
Colombia aparece en el material desde un ángulo sectorial y de inteligencia compartida. Ransomware.live mantiene una página dedicada al país donde rastrea presuntas víctimas y fechas de descubrimiento, incluyendo actividad atribuida a Qilin. El corpus no aporta, sin embargo, el detalle de cada entrada colombiana, por lo que la mención funciona más como señal de seguimiento público que como expediente técnico completo.
La otra línea informativa proviene del sector financiero. Chrysalis Ciberseguridad informó el 9 de junio que el CSIRT Financiero de Asobancaria de Colombia compartió información sobre un “riesgo cibernético” que afecta a un proveedor crítico del sector financiero colombiano. Una publicación de Alberto Flores Merino del 16 de junio reforzó esa referencia y la contextualizó con hashtags como #ransomware, #vpn, #checkpoint, #cisa y #zerotrust. El material no afirma de forma explícita que el caso sea Qilin, pero la asociación contextual con la campaña de Check Point y la urgencia regulatoria es clara.
Ese patrón tiene relevancia operativa. Las alertas del ecosistema financiero colombiano aparecen en el mismo rango temporal en el que CISA y Check Point estaban publicando avisos sobre CVE-2026-50751. Aunque el material no permite unir de forma directa el caso colombiano con un incidente confirmado de Qilin, sí sugiere que la exposición de proveedores críticos a VPN con IKEv1 heredado era un problema compartido en la región.
Brasil
No hay hechos verificables adicionales en el material provisto para Brasil. La subsección se deja de forma explícita para respetar la estructura requerida y evitar inferencias sin sustento.
Estados Unidos
Estados Unidos funciona en este corpus como centro regulatorio y de observación técnica. El 9 de junio, CISA ordenó a las agencias FCEB parchear CVE-2026-50751 antes del 11 de junio, después de confirmar su explotación en ataques de día cero por afiliados de Qilin. Esa orden se apoyó en la incorporación del fallo al catálogo KEV, lo que aceleró su priorización en entornos regulados.
El aviso de CISA citado por BleepingComputer explicó que el bug permitía a atacantes remotos no autenticados eludir la autenticación y establecer una conexión VPN de acceso remoto en dispositivos Check Point Mobile Access/SSL VPN, Remote Access VPN o Spark. Rapid7 añadió que el fallo estaba restringido a despliegues con IKEv1 heredado, sin certificado de máquina, y que la exposición operativa se había limitado a unas pocas decenas de organizaciones hasta principios de junio.
El material también menciona a Securotrop en un caso estadounidense aún no confirmado. Hendry Rahardja publicó sobre Charisma Media, una organización en Estados Unidos, como posible víctima de Securotrop, con 808 GB de datos reclamados. El caso permanece pendiente de confirmación y no debe mezclarse con los hechos confirmados vinculados a la campaña de Check Point.
Indicadores técnicos
| Tipo | Valor | Fuente |
|---|---|---|
| CVE | CVE-2026-50751 | Rapid7, Check Point, CISA |
| CVE | CVE-2026-50752 | BleepingComputer |
| Nombre de detección | Ransom:Win32/QilinCrypt!MSR | Red Piranha |
| Hash MD5 | 51d39aa39478beeac94f2d12f682ecce | Check Point |
| Comando | vssadmin delete shadows /all /quiet | Red Piranha |
| Archivo de log | QLOG\ThreadId(1).LOG | Red Piranha |
| Infraestructura VPS | Kaupo Cloud HK | Check Point |
| Infraestructura VPS | Shock Hosting | Check Point |
| Infraestructura VPS | Vultr Holdings | Check Point |
No se identificaron, dentro del material provisto, dominios operativos adicionales, direcciones onion completas, IPs concretas ni muestras binarias con hash suficiente para ampliar la lista de IOCs más allá de lo ya citado por las fuentes. El corpus sí menciona que Check Point publicó bloques de IP asociados a la campaña, pero en el texto consolidado no aparecen los valores completos, por lo que no deben inventarse.
Análisis para equipos de seguridad
La primera lectura operativa es directa. Si una organización mantiene Check Point Remote Access VPN o Mobile Access con IKEv1 habilitado y sin exigencia de certificado de máquina, la exposición no es teórica. El material muestra explotación en la vida real, asociación con actividad de ransomware y respuesta de emergencia del ecosistema de defensa. La prioridad debe ser revisar si existen despliegues legacy, confirmar la aplicación de parches, deshabilitar IKEv1 y validar que los clientes remotos no dependan de ese protocolo.
La segunda lectura es de detección. Check Point recomendó revisar logs en busca de conexiones VPN no autenticadas. A ese punto conviene sumar la búsqueda de patrones de post-explotación, especialmente intentos de descarga de payloads ELF desde infraestructura controlada por el actor. En entornos Linux o mixtos, ese detalle puede marcar el paso de acceso inicial a ejecución remota. En entornos Windows, la presencia de borrado de shadow copies mediante vssadmin delete shadows /all /quiet sigue siendo una señal útil de actividad ransomware posterior.
La tercera lectura es de priorización. The Register y Rapid7 indican que la campaña afectó a unas pocas decenas de organizaciones a escala global, pero eso no reduce el riesgo para quienes quedaron dentro de la superficie vulnerable. El perfil de objetivos, VPN expuestas y controles de perímetro únicos, es típico de afiliados de ransomware. Eso significa que la exposición no solo compromete acceso remoto, también abre una puerta para exfiltración, movimiento lateral y extorsión con doble presión.
En sectores regulados, especialmente financiero y de servicios críticos, la presencia de alertas de CSIRT y de referencias a VPN, Check Point y CISA debería activar revisión prioritaria de controles perimetrales. Los indicios de Colombia muestran que esa presión ya llegó al perímetro de proveedores críticos. El riesgo principal no es solo el cifrado, sino el acceso inicial persistente antes de la detección, con posibilidad de exfiltración previa y extorsión posterior.
Limitaciones del material
El corpus disponible mezcla fuentes de confianza alta con publicaciones marcadas explícitamente como no confirmadas, sobre todo en el caso ATCOM y en varios reclamos difundidos por redes sociales y sitios de agregación. Eso obliga a distinguir entre un incidente respaldado por confirmación técnica y un reclamo público repetido por terceros. En particular, ATCOM Chile aparece citado como presunta víctima de Qilin en FalconFeeds.io, Cyber News Live, Undercode News, Hendry Rahardja y chum1ng0, pero el material no incluye una validación independiente que permita cerrar atribución.
Tampoco hay, para Chile, Argentina, Bolivia, Perú o Colombia, un paquete uniforme de IOCs, binarios o telemetría forense. El reporte se sostiene en fuentes de inteligencia de amenazas, trackers públicos y publicaciones de analistas. Eso sirve para mapear tendencias, no para reconstruir un timeline forense completo de cada víctima. En varios casos, el nivel de detalle se reduce a nombres de organizaciones y supuestas reclamaciones en sitios de filtración.
En el plano de Securotrop, Red Piranha aporta una tesis robusta sobre afiliación e infraestructura compartida, pero el propio informe distingue entre técnicas CONFIRMED y ATTRIBUTED. No existe todavía un incidente de Securotrop que haya sido documentado de forma independiente con el mismo nivel de granularidad que la campaña de CVE-2026-50751. Por eso no corresponde extender sin matices todas las TTPs de Qilin a cada mención de Securotrop.
Finalmente, el material consolidado no ofrece vínculos verificables entre un supuesto caso local y la explotación de CVE-2026-50751 en todos los países mencionados. Argentina aparece en el informe de Check Point Research, Colombia en alertas sectoriales y Bolivia o Perú en estadísticas semanales, pero no hay una línea única que conecte cada país con un mismo incidente técnico. Esa fragmentación es una limitación del corpus, no del fenómeno.
Fuentes
- Ransomware Alert ATCOM Chile, a Chile-based outsourcing and staffing services company, has reportedly fallen victim to Qilin ransomwarex.com· FalconFeeds.io
- Threat Intelligence Report Jun 2 - Jun 8 2026redpiranha.net· Red Piranha
- Qilin Ransomware Allegedly Strikes ATCOM Outsourcing in Chile, Disrupting Business Operations — Dark Web Recent Claims + Videolinkedin.com· Undercode News
- Securotrop is a ransomware group established in early 2025 that operates within the Qilin affiliate network while maintaining an independent public Data Leak Site identityfacebook.com· Red Piranha
- Qilin ransomware hit ATCOM Outsourcing in Chile, encrypting systems and disrupting operations in the business services sectorlinkedin.com· Hendry Rahardja
- Red Piranha added a new photo about Securotrop operating within the Qilin affiliate networkfacebook.com· Red Piranha
- Securotrop Ransomware Linked to Qilin Affiliate Networklinkedin.com· Red Piranha
- Qilin claims to have targeted ATCOM Outsourcing in Chilelinkedin.com· Cyber News Live
- Securotrop is a #Ransomware group established in early 2025 that operates within the #Qilin affiliate networkx.com· Red Piranha
- 74 victims for Chile - Ransomware.live mapransomware.live· Ransomware.live
- Check Point VPN Zero-Day Exploited in Qilin Ransomware Attacksinstagram.com· Instagram
- El grupo de ransomware Qilin publica información sobre ATCOM Outsourcing S.A.x.com· chum1ng0
- Qilin Ransomware Disruption and Stormous Data Leak Claims Raise New Cybersecurity Fears Across Global Businesseslinkedin.com· Undercode News
- Charisma Media hit by Securotrop ransomwarelinkedin.com· Hendry Rahardja
- RansomWatch - Real-Time Ransomware Tracking Dashboardlegal-isac.org· Legal-ISAC
- Check Point VPN Zero-Day Exploited in Qilin Ransomware Attackssecurityweek.com· SecurityWeek
- Critical Check Point VPN Zero-Day Exploited in the Wild (CVE-2026-50751)rapid7.com· Rapid7
- Qilin ransomware affiliate exploited Check Point VPN zero-day (CVE-2026-50751)helpnetsecurity.com· HelpNetSecurity
- Check Point links VPN zero-day attacks to Qilin ransomware gangbleepingcomputer.com· BleepingComputer
- Check Point warns of zero-day flaw targeted by ransomware affiliatecybersecuritydive.com· CybersecurityDiveURL no verificada
- Ransomware crims got a month-long head start on Check Point VPN 0-day that now has a fixtheregister.com· The RegisterURL no verificada
- Check Point VPN 0‑Day vulnerability exploited by Qilin ransomwarelinkedin.com· Jonas Nitterauer (LinkedIn)
- Chile bajo presión RaaS: actores, TTPs e inflexión regulatoriaes.linkedin.com· Security researcher (LinkedIn Pulse)
- Qilin Ransomware Breach at Miller & Zois - DeXposedexpose.io· DeXpose
- Qilin Ransomware Attack on Iliff: Canadian Organization ... - DeXposedexpose.io· DeXpose
- 15th June – Threat Intelligence Report - Check Point Researchresearch.checkpoint.com· Check Point Research
- June 2026: Biggest Cyber Attacks, Data Breaches, Ransomware ...cm-alliance.com· CM-Alliance
- #ciberseguridad #chrysalis #colombia #gestióndevulnerabilidades ...es.linkedin.com· LinkedIn (Chrysalis Ciberseguridad)
- Patch Critical Check Point VPN Vulnerability (CVE-2026-50751)blog.checkpoint.com· Check Point
- Grupo Indi hit by Qilin ransomware attacklinkedin.com· LinkedIn
- Wiese USA hit by termite ransomware | Hendry Rahardja posted on ...linkedin.com· LinkedIn (Hendry Rahardja)
- Weekly Ransomware Intelligence Report, June 14, 2026scrutex.ai· Scrutex
- Trevi S.p.A. Hit by Nova Ransomware - LinkedInlinkedin.com· LinkedIn (Phanikumar Varikuti)
- 72 victims for Peru - Ransomware.liveransomware.live· Ransomware.live
- Nova Ransomware Incident Affects Transvill SRL - LinkedInlinkedin.com· LinkedIn (Phanikumar Varikuti)
- 130 victims for Colombia - Ransomware.liveransomware.live· Ransomware.live
- Publicación de Serban Group - México - LinkedInes.linkedin.com· Serban Group México (LinkedIn)
- #ciberseguridad #ransomware #vpn #checkpoint #cisa #zerotrust ...es.linkedin.com· LinkedIn (Alberto Flores Merino)
- CISA gives feds 3 days to patch Check Point VPN bug exploited as ...bleepingcomputer.com· BleepingComputer



