Bandas de ransomware ya están dentro de la VPN GlobalProtect de Palo Alto Networks; la acción cotiza a 97 veces los beneficios estimados
Qilin y ahora Settra llevan cinco meses abriendo sesiones VPN sin autenticar a través de GlobalProtect, y ReliaQuest prevé tres más. A 97 veces los beneficios estimados, la acción de Palo Alto cotiza como si la puerta aguantara.
Vincent Jiang · 3 min read
La cerradura es la vía de entrada
La intrusión más difícil de detectar entra con una sesión emitida por la propia pasarela de la víctima. El 11 de octubre ReliaQuest informó de bandas de ransomware —entre ellas Qilin y Settra— que explotan CVE-2026-0257, una omisión de autenticación en GlobalProtect y Prisma Access de Palo Alto Networks+5.14% — Palo Alto Networks, up 5.14 percent today, para abrir sesiones VPN sin credenciales 1. El tráfico pasa por teletrabajo normal y corriente mientras Cobalt Strike, BloodHound y SharpHound cartografían el interior, y se pide a los defensores que rastreen conexiones procedentes de dispositivos que respondan al nombre de host «kali» 1.
El re-rating, en cifras
El mercado paga a este proveedor como al ganador de la ciberseguridad con IA. Palo Alto cerró el 8 de octubre en 398,42 dólares, con una subida del 21,03% en un mes frente al 1,15% del S&P 500, y cotiza a 97,06 veces los beneficios estimados cuando la media del sector de la seguridad se queda en 55,51 2. Las acciones casi se han duplicado este año por la demanda ligada a las amenazas de IA 7.
Cinco meses con la puerta abierta, tres por delante
La vulnerabilidad es quisquillosa: exige cookies de anulación de autenticación y una configuración de certificados concreta, y ni Panorama ni Cloud NGFW están afectados 1. Aun así, no tardó en estar activa. Rapid7 fechó la explotación el 17 de mayo, cuatro días después de la divulgación, en pasarelas que aceptaban cookies descifradas sin verificar la firma 3, y la CISA incluyó el fallo en su catálogo el 29 de mayo 3. Arctic Wolf vinculó con la misma vulnerabilidad intrusiones de junio que terminaron con Qilin cifrando todo el dominio 4, con más de 167.000 instancias de GlobalProtect expuestas en internet 4. ReliaQuest prevé tres meses más mientras las bandas y los intermediarios de acceso inicial rastrean sistemas sin parchear, y aplicar el parche nunca desaloja el acceso obtenido antes de la corrección 1.
Qué compra un múltiplo de 97
El cuarto trimestre fiscal contó las dos historias a la vez. Los ingresos alcanzaron los 3.410 millones de dólares, un 34% más, y los ingresos recurrentes anuales (ARR) de seguridad de nueva generación subieron un 63%, hasta los 9.100 millones 6. El resultado GAAP dejó pérdidas de 282 millones de dólares, frente al beneficio de 254 millones del año anterior, y el fondo de comercio saltó de 4.600 a 22.000 millones con el aterrizaje de la operación de CyberArk, por 25.000 millones 67. La previsión para el trimestre de octubre, de entre 3.300 y 3.310 millones de dólares, es el suelo sobre el que se asienta el consenso del 33,62% 26.
El crecimiento que sostiene la apuesta del múltiplo de 97: del entorno del 15% al 34% en tres trimestres
- Ingresos
- Estimate
Data
| Ingresos | |
|---|---|
| T3 '24 | $2.14B |
| T4 '24 | $2.26B |
| T1 '25 | $2.29B |
| T2 '25 | $2.54B |
| T3 '25 | $2.47B |
| T4 '25 | $2.59B |
| T1 '26 | $3B |
| T2 '26 | $3.41B |
| T3 '26 est. (estimate) | $3.31B ($3.30–3.31B) |
El resultado neto GAAP encadena dos trimestres en negativo mientras aterriza CyberArk
Data
| Resultado neto GAAP | |
|---|---|
| T1 '24 | $0.28B |
| T2 '24 | $0.36B |
| T3 '24 | $0.35B |
| T4 '24 | $0.27B |
| T1 '25 | $0.26B |
| T2 '25 | $0.25B |
| T3 '25 | $0.33B |
| T4 '25 | $0.43B |
| T1 '26 | -$0.18B |
| T2 '26 | -$0.28B |
La otra cara de la apuesta
La tesis de Arora tiene fundamento: los ataques con IA se aceleran y obligan a modernizar las defensas, las sesiones informativas con clientes ya pasan de 2.000 desde que Anthropic$350B — Anthropic, private, latest valuation $350B lanzó Mythos, y «esto es un viento de cola a largo plazo» 7. Qilin apunta a los equipos perimetrales de todos los proveedores y se colocó a la cabeza de todas las bandas, con el 14% de los ataques del segundo trimestre 5. Ninguno de los dos datos descuenta que una segunda banda de ransomware lleve cinco meses colada por un agujero en la puerta insignia.
La puerta que vigilar
La próxima lectura llega con la publicación de resultados: se esperan 3.310 millones de dólares de ingresos y 0,97 dólares por acción 2. Ninguna fuente cita a un cliente perdido por esta vulnerabilidad y ningún registro la vincula a una renovación, así que la exposición del múltiplo sigue sin probarse en ninguna de las dos direcciones. Hasta que alguno lo haga, los accionistas pagan un múltiplo de 97 por un proveedor cuyo lector de credenciales es también la puerta.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



