SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label networking. Show all posts
Showing posts with label networking. Show all posts

Jul 1, 2026

CitrixBleed: seis vulnerabilidades de NetScaler permiten la lectura de archivos y ataques de denegación de servicio

Ayer Citrix publicó actualizaciones de seguridad para solucionar múltiples fallos en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway) que podrían ser explotados por un atacante para facilitar la lectura arbitraria de archivos o provocar una denegación de servicio (DoS).

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-8451 (CVSS: 8.8): Vulnerabilidad de validación de entrada insuficiente que provoca una lectura excesiva de memoria cuando NetScaler ADC o NetScaler Gateway se configura como un IDP SAML.
  • CVE-2026-8452 (CVSS: 8.8): Vulnerabilidad de desbordamiento de memoria que provoca un comportamiento impredecible o erróneo y una denegación de servicio cuando el dispositivo se configura como una puerta de enlace o un servidor virtual AAA.
  • CVE-2026-8655 (CVSS: 8.8): Múltiples vulnerabilidades de desbordamiento de memoria que provocan un comportamiento impredecible o erróneo y una denegación de servicio cuando NetScaler ADC se configura como un balanceador de carga de tipo Oracle, un proxy DNS o una implementación de resolución recursiva DNS.
  • CVE-2026-10816 (CVSS: 7.7): Control externo del Vulnerabilidad de ruta de archivo que permite la lectura arbitraria de archivos sin autenticación cuando el acceso a NSIP, la IP de administración del clúster o SNIP con acceso de administración está habilitado.
  • CVE-2026-10817 (CVSS: 6.9): Vulnerabilidad de validación de entrada insuficiente que provoca una lectura excesiva de memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
  • CVE-2026-13474 (CVSS: 8.7): Vulnerabilidad de liberación de memoria faltante después del tiempo de vida efectivo que provoca una denegación de servicio mediante solicitudes HTTP/2 mal formadas cuando HTTP/2 está habilitado en el perfil HTTP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.

Se han publicado parches para las vulnerabilidades de seguridad en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de la versión 13.1
  • NetScaler ADC 14.1-FIPS, 14.1-72.61 FIPS y versiones posteriores de la versión 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, 13.1.37.272 y versiones posteriores de las versiones 13.1-FIPS y 13.1-NDcPP

En cuanto a la vulnerabilidad CVE-2026-13474, se recomienda a los clientes que actualicen sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para las transmisiones HTTP/2 de ventana pequeña bloqueadas.

Para los dispositivos que utilizan perfiles HTTP estrictos, este parámetro tiene un valor predeterminado de 30 segundos. La solución se aplica inmediatamente después de la actualización.

Para los dispositivos que NO utilizan perfiles HTTP estrictos, el valor predeterminado es 0. En este caso, la simple actualización a las versiones que incluyen la solución no resolverá la vulnerabilidad por completo. Los clientes deben configurar manualmente Http2SmallWndTimeout a 30 segundos.

El comando para configurar este parámetro se muestra a continuación:

set ns httpProfile <profile_name> -http2SmallWndTimeout <value_in_seconds>

Cisco reconoció la labor de Michael Tucker del equipo XOR de JPMorgan Chase, Aliz Hammond de watchTowr y Maxim Suhanov por reportar las vulnerabilidades. No hay evidencia de que estos problemas se hayan explorado en entornos reales.

watchTowr Labs, en un informe técnico publicado junto con el boletín de Citrix, indicó que la vulnerabilidad CVE-2026-8451 se descubrió y reportó a finales de marzo de 2026 tras intentos de reproducir la CVE-2026-3055 (CVSS: 9.3), una vulnerabilidad independiente de validación de entrada insuficiente que se dio a conocer a principios de este año.

La empresa de ciberseguridad afirmó que la vulnerabilidad se origina en la forma en que NetScaler analiza las solicitudes de autenticación SAML y comparte la misma causa raíz que la vulnerabilidad de marzo de 2026, lo que provoca lecturas de memoria fuera de los límites al enviar solicitudes SAML mal formadas.

"Un aspecto que nos interesa destacar es que, a diferencia de la vulnerabilidad original CVE-2026-3055, que permitía la filtración de kilobytes de datos binarios, esta lectura excesiva interrumpe la lectura fuera de límites cuando se leen diversos caracteres de control, como NULL (o incluso >)", explicó el investigador de seguridad Hammond. "En la práctica, comprobamos que, variando la longitud de la solicitud, podíamos extraer consistentemente algunos bytes del servidor. Sin embargo, lo que debería preocuparnos es el panorama general: la tendencia, que sugiere claramente que la gestión de memoria sigue siendo vulnerable en los dispositivos Citrix NetScaler, hasta el punto de que incluso una configuración incorrecta accidental puede provocar la filtración de memoria".

En los últimos años, los dispositivos Citrix han sido un objetivo lucrativo para los ciberdelincuentes, quienes han explotado múltiples fallos de seguridad en su software para el despliegue de ransomware. Por ello, es fundamental que los usuarios apliquen los parches para una protección óptima.

Fuente: THN

Jun 24, 2026

FortiBleed: detalles de la operación de robo de 110 millones de credenciales (y contando)

Se cree que un intermediario de acceso inicial (IAB) de habla rusa, motivado por el lucro, está detrás de una operación de robo de credenciales a gran escala conocida como FortiBleed, que ha afectado a más de 430.000 firewalls FortiGate en todo el mundo.

La campaña, activa desde febrero de 2026, consiste en recopilar listas de credenciales, buscar servicios expuestos, realizar ataques de fuerza bruta contra sistemas accesibles e implementar analizadores de red personalizados en los firewalls comprometidos.

"Una vez implementados, estos analizadores capturan credenciales en texto plano y cifradas del tráfico que pasa por los dispositivos comprometidos", afirma SOCRadar en un informe reciente. "Los atacantes luego descifran, validan y reutilizan las credenciales contra dominios de Active Directory y otros servicios expuestos".

La clave de la operación es una herramienta basada en Go llamada FortigateSniffer, que aprovecha el comando de diagnóstico integrado de FortiOS, `-diagnose sniffer packet`, para capturar pasivamente el tráfico de autenticación de los dispositivos infectados. La herramienta está diseñada para monitorizar el tráfico a través de 24 protocolos, analizar los datos de autenticación y extraer las credenciales.

Se sospecha que los ciberdelincuentes podrían haber recurrido a una plataforma de seguridad ofensiva de código abierto basada en IA, denominada CyberStrike, para optimizar algunas partes del proceso. Curiosamente, otro marco de código abierto, CyberStrikeAI, se utilizó en relación con otra campaña de escaneo masivo automatizado dirigida a dispositivos FortiGate, que Amazon Threat Intelligence reveló a principios de este año.

La campaña muestra un fuerte enfoque en las pequeñas y medianas empresas (pymes) con menos de 200 empleados. El atacante se dirige a múltiples sectores y regiones, con especial énfasis en Estados Unidos e India. El sector de servicios de TI parece ser un objetivo clave. Esta elección de objetivos probablemente ayuda al atacante a maximizar el acceso posterior, ya que los proveedores de servicios comprometidos pueden crear vías de acceso a los entornos de los clientes.

Quizás el hallazgo más interesante sea que FortiBleed parece formar parte de una operación de acceso inicial más amplia y multivendedor, orquestada no solo para atacar dispositivos Fortinet, sino también para vulnerar NAS de Synology, firewalls de Sophos, portales RDWeb, VPN SSL de Citrix y servidores MS-SQL mediante ataques de fuerza bruta automatizados desde el 28 de febrero de 2026.

En total, se estima que los atacantes lanzaron al menos 659 campañas de robo de credenciales entre el 31 de mayo y el 15 de junio de 2026, lo que resultó en la identificación de más de 110 millones de credenciales. Esto incluyó:

  • 14,8 millones de credenciales RADIUS (Servicio de Autenticación Remota de Usuarios por Marcación)
  • 924.000 hashes NTLM
  • 130.000 hashes Kerberos
  • 89 millones de tokens de autenticación MySQL

La campaña FortiBleed se desarrolla en cinco etapas:

  1. Primero, se realiza un reconocimiento exhaustivo utilizando herramientas como Masscan y Shodan para identificar firewalls FortiGate vulnerables con acceso a internet. Posteriormente, se utilizan una utilidad personalizada llamada FortiProbe-fast y GeoSplit para filtrar los sistemas FortiGate y agruparlos por país, respectivamente.
  2. Comprometer los dispositivos con un verificador de credenciales llamado "forticheck" que ataca específicamente el panel administrativo y el portal SSL-VPN de FortiGate, además de utilizar herramientas para obtener acceso administrativo SSH mediante ataques de relleno de credenciales y de diccionario.
  3. Tras establecer el acceso por SSH, FortigateSniffer se implementa para interceptar pasivamente el tráfico de autenticación en 24 protocolos (p. ej., TACACS+, Kerberos, RPC, SMB, LDAP, SMTP, FTP, Telnet, RDP, WinRM, MS-SQL, MySQL, PostgreSQL y RADIUS) mediante comandos de diagnóstico nativos de FortiOS, lo que permite obtener credenciales en texto plano y hashes de contraseñas.
  4. Los hashes de contraseñas se descifran con Hashmat y Hashtopolis, y se procesan mediante un bot de Telegram llamado HASHBOT. Posteriormente, se utilizan para el movimiento lateral y la enumeración de Active Directory.
  5. Se extraen datos confidenciales de los recursos compartidos de red, mientras que las cookies de sesión robadas se utilizan para mantener un acceso persistente y autenticado.

"El grupo no trata a todos los objetivos por igual", dijo SOCRadar. "En cambio, los objetivos se clasifican según su valor económico antes de asignar los recursos para su explotación".

Además, el mecanismo de rastreo incluye un filtro de geolocalización que restringe las operaciones a rangos de IP específicos, limitando la actividad al horario comprendido entre las 7:00 y las 18:00, hora de Moscú. Según datos capturados por SpyCloud, el ciclo de captura relacionado con FortiGate habría comenzado el 19 de mayo de 2026, y la infraestructura de descifrado de hashes se instaló a finales de mes.

"La operación se ejecuta en ciclos de 300 minutos (cinco horas), con actualizaciones de estado cada minuto", declaró Zenox. "En cada ciclo, carga una lista de objetivos regionales [...] y realiza la validación con 1.000 hilos simultáneos, mostrando contadores de éxito, fallo, tiempo de espera agotado y advertencia. En los primeros ciclos, la tasa de validación exitosa rondaba el 90%".

La empresa brasileña de ciberseguridad también informó haber encontrado ciertas combinaciones de nombre de usuario y contraseña repetidas en miles de direcciones IP distintas, lo que plantea la posibilidad de que el atacante haya creado estas cuentas como puerta trasera clandestina.

Este hecho se produce después de que una cuenta en ruso llamada "SantaAd" anunciara el acceso a miles de dispositivos Fortinet por un precio inicial de 30.000 dólares, que horas después aumentó a 60.000 dólares. Sin embargo, no está claro si esto tiene alguna relación con la filtración de FortiBleed.

"El grupo de ciberdelincuentes responsable de 'FortiBleed' no solo atacaba las VPN de FortiGate", declaró SpyCloud. "En realidad, atacaban una variedad de dispositivos conectados a internet con una cadena de ataques estándar de tipo 'bombardeo masivo' que se basa principalmente en escaneos masivos y ataques de fuerza bruta para obtener accesos".

Fuente: THN 

Jun 18, 2026

F5 corrige vulnerabilidades críticas y de alta gravedad en NGINX

El miércoles, F5 publicó actualizaciones de seguridad extraordinarias para solucionar múltiples vulnerabilidades de NGINX, incluyendo fallos críticos que podrían permitir la ejecución de código.

Este problema afecta tanto a las implementaciones de NGINX Open Source como a las de NGINX Plus. Los investigadores de seguridad advierten que los atacantes podrían explotar esta vulnerabilidad para provocar ataques de denegación de servicio (DoS) o ejecutar código malicioso bajo configuraciones específicas.

Las más graves son CVE-2026-42530 y CVE-2026-42055 (CVSS de 9.2), dos errores que afectan a los módulos HTTP y que podrían explotarse sin autenticación para provocar, respectivamente, un desbordamiento de búfer basado en el montón o un error de uso de memoria liberada (use-after-free).

La explotación exitosa de estas vulnerabilidades provocaría el reinicio del proceso de trabajo de NGINX, causando una denegación de servicio (DoS). Si la aleatorización del espacio de direcciones (ASLR) está deshabilitada o se puede eludir, el atacante podría ejecutar código arbitrario. La CVE-2026-42530, afecta al módulo ngx_http_v3_module de NGINX.

Otra vulnerabilidad de alto riesgo, CVE-2026-42055, afecta a los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module.

Estas vulnerabilidades afectan a las versiones 1.31.0 y 1.31.1 de NGINX Open Source. F5 ha publicado versiones actualizadas de NGINX Plus, NGINX Open Source y NGINX Gateway Fabric que solucionan estos defectos de seguridad.

La vulnerabilidad se ha resuelto en las versiones 1.30.3 y 1.31.2 de NGINX Open Source, así como en NGINX Plus versión 37.0.2.1 y R36 P6.

La compañía también lanzó correcciones para CVE-2026-11311 y CVE-2026-50107, dos vulnerabilidades de alta gravedad en NGINX Gateway Fabric que podrían permitir a atacantes autenticados inyectar directivas de configuración arbitrarias de NGINX. Estos fallos afectan a las versiones 2.3.0 a 2.6.3 y se han corregido en la versión 2.6.4.

"Una explotación exitosa podría permitir al atacante exponer datos confidenciales del sistema de archivos del pod de NGINX, redirigir el tráfico a puntos finales controlados por el atacante o provocar una denegación de servicio (DoS) mediante la inyección de una configuración que impide que NGINX se recargue", explica F5.

Además, la compañía de ciberseguridad anunció parches para dos fallos de gravedad media en NGINX que permiten a atacantes remotos revelar el contenido de la memoria, reiniciar el proceso de trabajo de NGINX o provocar una denegación de servicio.

F5 no menciona que ninguna de estas vulnerabilidades esté siendo explotada en la práctica, pero es importante que los usuarios instalen los parches, ya que NGINX ha sido objetivo de ataques recientemente.

Fuente: Nginx

Jun 17, 2026

FortiBleed: ~70,000+ Firewall Fortinet comprometidos en una explotación masiva

Una exhaustiva campaña de ciberespionaje, ahora denominada FortiBleed, ha comprometido silenciosamente más de 73.932 URL únicas de firewalls Fortinet en 194 países. Las vulnerabilidades explotadas (ver abajo) ya se encuentra solucionadas pero los administradores deben aplicar los parches.

"La base de datos del atacante contiene credenciales de acceso para más de 30.791 dispositivos pertenecientes a empresas y organizaciones gubernamentales de 194 países", declaró SOCRadar. "No se trata de conjeturas aleatorias. Son nombres de usuario y contraseñas verificados y funcionales, probados y confirmados por los propios atacantes mediante herramientas automatizadas que operan las 24 horas del día".

Descubierta originalmente por el investigador de seguridad Volodymyr "Bob" Diachenko y analizada posteriormente por Hudson Rock, esta información revela una operación altamente automatizada a escala industrial dirigida a dispositivos FortiGate y gateways VPN SSL a nivel mundial, sin precedentes.

Los ciberdelincuentes ejecutaron aproximadamente 1.160 millones de intentos de robo de credenciales contra más de 320.000 objetivos FortiGate, al tiempo que lanzaron otros 2.100 millones de intentos de fuerza bruta contra más de 160.000 servidores MSSQL, lo que resultó en 21.632 dominios comprometidos.

Fortinet declaró que la recopilación de credenciales se obtuvo a través de incidentes anteriores y ataques de fuerza bruta, y que no implica ninguna nueva falla o brecha de seguridad nueva.

Según el experto en ciberseguridad Kevin Beaumont, este conjunto de datos expone una operación masiva y automatizada. Los actores de amenazas atacaron con éxito 73.932 URL de firewall únicas en 194 países, lo que resultó en 21.632 dominios únicos afectados. Sorprendentemente, como destacó Beaumont, esto representa aproximadamente el 50% de todos los dispositivos firewall de Fortinet que actualmente se encuentran en Internet.

Esta campaña se atribuye a un grupo ciberdelincuente ruso-hablante con múltiples operadores, cuya metodología va mucho más allá del simple robo de credenciales. El grupo rastreó sistemáticamente internet en busca de instancias Fortinet expuestas, probándolas con vastos repositorios de filtraciones históricas de credenciales obtenidas mediante malware de robo de información.

Una vez que se establece un punto de acceso inicial, los atacantes se dirigen directamente a entornos internos de Active Directory, lo que permite un acceso profundo y persistente a la red que sobrevive a las comprobaciones de seguridad rutinarias.

Uno de los vectores técnicos más alarmantes de la campaña es la interceptación activa de hashes de autenticación SSL VPN, que posteriormente se descifran sin conexión mediante un clúster dedicado de 45 GPU gestionado a través de Hashtopolis.

Esto significa que incluso las organizaciones que creen que sus credenciales cifradas son seguras están expuestas. Una vez que se vulnera el perímetro, los operadores monitorean el tráfico para obtener accesos adicionales, creando un ciclo de retroalimentación positiva de acceso no autorizado.

El alcance de las víctimas confirmadas abarca prácticamente todos los sectores de la economía global. La investigación de Diachenko confirmó la vulneración total de las redes de organizaciones en Japón, Taiwán, Vietnam, Irak y Turquía, incluyendo, de manera crucial, a un contratista de defensa turco de la OTAN del cual se extrajeron con éxito documentos de defensa clasificados.

La base de datos de credenciales verificadas de los atacantes incluye algunas de las empresas más grandes del planeta:

  • Tecnología y Manufactura: Foxconn, Samsung, Siemens, Lenovo, Oracle
  • Servicios Profesionales: PwC, Accenture
  • Telecomunicaciones: Comcast
  • y miles de entidades gubernamentales y proveedores de infraestructura crítica.

Quizás la conclusión más preocupante de este conjunto de datos es que la complejidad de las contraseñas no ofrecía ninguna protección. Un volumen significativo de contraseñas de 20 caracteres, altamente complejas, se vieron comprometidas no mediante su descifrado desde cero, sino porque ya existían en texto plano en bases de datos de ladrones de información previamente robadas.

Cuando las credenciales se roban en el punto final antes de que se aplique el cifrado, ninguna complejidad las protege. Esto socava fundamentalmente la política de "contraseñas seguras" como estrategia de defensa perimetral.

Las tácticas del grupo van más allá de la obtención y reutilización de credenciales. Se estima que los atacantes interceptan la autenticación SSL-VPN, descifran hashes en un clúster de 45 GPU administrado mediante Hashtopolis y acceden a entornos internos de Active Directory para su posterior explotación y persistencia. 

Hudson Rock lanzó un portal en línea especializado y SOCRadar otro diseñados específicamente para que las organizaciones verifiquen fácilmente si sus dominios están incluidos en la base de datos.

Según datos de SOCRadar, las cuentas de administrador genéricas (35%) y las cuentas integradas del sistema Fortinet (28,3%) constituyen la mayoría de las credenciales comprometidas. Las cuentas específicas de la organización representan el 36,7% del resto de las credenciales vulneradas.

Medidas de mitigación

Las organizaciones que utilizan dispositivos Fortinet deben tratar esto como una amenaza crítica y activa, y actuar de inmediato:

  • Rotación obligatoria de credenciales: Restablecer sin demora todas las contraseñas de la VPN y la interfaz de administración de Fortinet; la complejidad es irrelevante si las credenciales ya se han filtrado.
  • Implementar la autenticación multifactor universal: Aplicar la autenticación multifactor en todas las puertas de enlace externas para neutralizar las credenciales robadas en texto plano.
  • Registros de auditoría de la puerta de enlace: Revise los registros de acceso de Fortinet para detectar ubicaciones de inicio de sesión anómalas, sesiones de administrador inesperadas o volúmenes de tráfico inusuales.
  • Restricción de la exposición de la interfaz de administración: Aplique políticas de acceso local para restringir el acceso al panel de administración únicamente a direcciones IP internas de confianza y desactive el inicio de sesión único (SSO) de FortiCloud si no es esencial.

La campaña FortiBleed nos recuerda que la seguridad del perímetro depende de las credenciales que lo protegen, y en un mundo saturado de datos robados por ciberdelincuentes, el perímetro nunca ha sido tan frágil.

Actualización 18/06

Sólo en Argentina aparecen al menos 50 empresas y sitios gubernamentales afectados y ya hay evidencia de infección de ransomware debido a la explotación de esta vulnerabilidad.

Vulnerabilidades explotadas

En su publicación, Defused Cyber informó haber detectado la explotación de las vulnerabilidades CVE-2026-39813, CVE-2026-39808, y CVE-2026-25089 en las últimas 24 horas.

CVE-2026-39813 (CVSS: 9.1) se refiere a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda vulnerabilidad, CVE-2026-39808 (CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados mediante solicitudes HTTP especialmente diseñadas. Fortinet corrigió ambas vulnerabilidades en abril de 2026.

Por otro lado, la vulnerabilidad CVE-2026-25089 (CVSS: 9.1) se solucionó la semana pasada. Fortinet la describió como una inyección de comandos del sistema operativo que afectaba a FortiSandbox, FortiSandbox Cloud y la interfaz web de FortiSandbox PaaS, y que podía permitir a un atacante no autenticado ejecutar comandos no autorizados mediante solicitudes HTTP especialmente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra indicios de haber sido desarrollado mediante un modelo de inteligencia artificial (IA), sino que además es defectuoso. Aún no se ha divulgado públicamente un exploit funcional para esta vulnerabilidad.

En los últimos años, las vulnerabilidades en los dispositivos Fortinet se han convertido en un objetivo prioritario para los atacantes. En abril de 2026, Fortinet publicó parches fuera de ciclo para una falla de seguridad crítica que afectaba a FortiClient EMS (CVE-2026-35616, CVSS: 9.1) y que, según la compañía, había sido explotada en la práctica.

Fuente: CyberSecurityNews

Jun 15, 2026

Palo Alto advierte sobre la explotación activa de una vulnerabilidad de VPN en PAN-OS GlobalProtect

Palo Alto Networks ha revelado que ha detectado la explotación activa de una vulnerabilidad de PAN-OS recientemente divulgada por parte de un actor malicioso desconocido para obtener acceso no autorizado a los portales de GlobalProtect.

La vulnerabilidad en cuestión es CVE-2026-0257 (CVSS: 7.8), una falla de omisión de autenticación que afecta a los componentes de portal y puerta de enlace del software PAN-OS y que podría ser explotada por actores maliciosos para establecer conexiones VPN. La vulnrabilidad fue corregida en mayo.

Según la empresa de seguridad de redes, este defecto de seguridad podría ser explotado por un actor malicioso para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad ha sido explotada en ataques limitados, con actividad inicial observada el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de estos esfuerzos de explotación.

"Hasta el momento, no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral", declaró Palo Alto Networks. "Solo una pequeña parte de los dispositivos analizados lograron establecer sesiones VPN, lo que generó eventos de conexión a la puerta de enlace".

Palo Alto Networks también insta a sus clientes a buscar en los registros de GlobalProtect eventos de conexión a la puerta de enlace exitosos que coincidan con los siguientes valores de configuración de cliente predefinidos de una prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.domain: vacío

La empresa también ha publicado indicadores de compromiso (IoC) asociados a la actividad.

Direcciones IP:

  • 23.128.228[.]6
  • 104.207.144[.]154
  • 146.19.216[.]119
  • 146.19.216[.]120
  • 146.19.216[.]125
  • 179.43.172[.]213
  • 185.195.232[.]139
  • 198.12.106[.]60
  • 202.144.192[.]47

Nombres de host y direcciones MAC:

  • aa:bb:cc:dd:ee:ff
  • 00:11:22:33:44:55
  • WINDOWS-LAPTOP-001
  • DESKTOP-GP01
  • GP-CLIENT

A finales del mes pasado, CISA añadió la vulnerabilidad CVE-2026-0257 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Fuente: THN

Jun 11, 2026

¿Welcome IPv8?

IPv8 es una propuesta de protocolo de red publicada como Internet-Draft en el IETF el 15 de abril de 2026 que busca reemplazar IPv4 resolviendo de raíz sus dos grandes problemas: el agotamiento de direcciones y la fragmentación de la gestión de red. Lo hace manteniendo compatibilidad total con IPv4 —sin necesidad de dual-stack ni migración forzada— y usando direcciones de 64 bits que incluyen el número de sistema autónomo (ASN) como prefijo de enrutamiento.

El borrador draft-thain-ipv8-01, ha generado bastante ruido en la comunidad de redes. Algunos lo han calificado de "hecho por la IA", otros lo han leído con más calma y ven propuestas interesantes.

El 3 de febrero de 2011 IANA entregó los últimos bloques /8 libres de IPv4. Desde entonces no ha habido más espacio central que repartir. Los cinco registros regionales agotaron sus reservas entre 2011 y 2020 uno tras otro. Hoy todas las direcciones IPv4 útiles del mundo están en manos de alguien — y la única forma de conseguir más es comprárselas a ese alguien.

¿Qué pasó cuando se acabaron las IPs? Que se inventó el CGNAT (Carrier-Grade NAT): el operador de Internet pone a todos los clientes juntos detrás de una misma IP pública. Las consecuencias son conocidas: la comunicación directa entre dispositivos se complica (adiós a muchos juegos online, torrent, VoIP directo...), los logs para hacer trazabilidad se vuelven un infierno y la latencia aumenta. No es una solución elegante, es un parche. Y además, el protocolo en sí nunca pensó mucho en la seguridad ni en la gestión centralizada: DHCP, DNS, NTP, autenticación... cada protocolo salió por su lado, en distintas décadas, sin un modelo de identidad común. El resultado es que administrar una red grande hoy es como intentar orquestar una banda donde cada músico lleva un manual diferente.

IPv6 existe desde 1998. Lleva veintiocho años escribiéndose, estandarizándose, desplegándose. Y en 2026 apenas transporta el 45,2% del tráfico mundial según las estadísticas de Google. La mitad más uno de Internet sigue siendo IPv4. El fracaso no es de ingeniería — IPv6 es un protocolo sólido — sino de incentivos.

El modelo de transición de IPv6 exige doble pila: cada dispositivo, cada aplicación, cada router tiene que hablar ambos protocolos simultáneamente durante el tiempo que dure la migración. Y ese tiempo, sin un forzante real, es indefinido. Cada operador asume el coste operativo del doble mantenimiento sin obtener un beneficio inmediato si sus pares no han migrado también. Sin externalidad forzante, el equilibrio racional es quedarse en IPv4 con CGNAT.

IPv6 rompe compatibilidad a nivel de paquete. Un router que solo entiende IPv4 no puede reenviar un paquete IPv6 — ni siquiera sabe qué longitud tiene la cabecera. Cada salto del camino debe actualizarse antes de que la ruta funcione. Eso multiplica el coste de coordinación por el número de operadores involucrados, que es un número grande.

Tras 25 años de esfuerzo de despliegue IPv6 transporta una minoría del tráfico global de internet. El coste operativo del modelo de transición doble pila, combinado con la ausencia de mejoras en la gestión, resultó comercialmente inaceptable.

IPv8 cambia la reglas del juego

La propuesta fue publicada con una serie completa de documentos para definir los protocolos necesarios para pasar a IPv8, como serían los protocolos DHCP8, WHOIS8, y el conjunto mínimo de protocolos de gestión del enrutamiento de tráfico IPv8 en las redes de Internet de hoy en día.

IPv8 es un Internet-Draft individual del IETF, no una RFC (borrador español). Para avanzar necesita revisión, implementaciones experimentales y — lo más difícil — adopción operativa.

IPv8 cambia la regla del juego: IPv4 es un subconjunto estricto de IPv8. Una dirección IPv8 es de 64 bits y se escribe r.r.r.r.n.n.n.n. El tramo n.n.n.n son los 32 bits IPv4 de siempre con idéntica semántica. El tramo r.r.r.r codifica el ASN — el número del sistema autónomo al que pertenece la IP.

Puntos clave de IPv8:

  • Formato ASN:HOST: Por ejemplo, 23548:192.168.1.1.
  • Retrocompatibilidad Garantizada: Considera el direccionamiento IPv4 como un subconjunto donde el ASN corresponde a 0.0.0.0 (ejemplo 0:192.168.1.1).
  • Seguridad Nativa: Implementa Zero Trust validado por JWT (JSON Web Tokens).
  • Servicios Integrados: Incorpora protocolos como DHCP8, DNS8 y WHOIS8 para una gestión centralizada.

Los primeros 32 bits (r.r.r.r) son un prefijo de enrutamiento basado en el número de sistema autónomo (ASN) del operador o empresa. Los otros 32 bits (n.n.n.n) son la dirección del host, con la misma semántica que una dirección IPv4 de toda la vida. El espacio total es 2^64: más de 18 trillones de direcciones, con 4.294.967.296 hosts disponibles para cada ASN registrado.

Lo más importante del diseño es la compatibilidad hacia atrás. Una dirección IPv4 se representa en IPv8 como 0.0.0.0.n.n.n.n: cuando el prefijo de enrutamiento es todo ceros, se aplican las reglas IPv4 estándar. Esto significa que IPv4 es un subconjunto propio de IPv8. Ningún dispositivo, ninguna aplicación, ninguna red necesita modificarse. Sin día D, sin migración forzada, sin dual-stack.

Cuando r.r.r.r = 0.0.0.0, la dirección IPv8 es una dirección IPv4 clásica, procesada por las reglas IPv4 de siempre. Ningún router, ningún firmware, ninguna aplicación IPv4 existente necesita modificación. No hay flag day. No hay migración forzada.Cada titular de un ASN recibe 4.294.967.296 direcciones — tantas como tiene IPv4 entero. Un ISP consumer, un hyperscaler, un laboratorio universitario: todos con espacio de sobra para décadas, sin CGNAT, sin renumeración. El espacio total pasa de 232 a 264 direcciones, es decir, ~18 trillones. El agotamiento deja de ser un problema arquitectónico.

La tabla BGP global también cambia. En IPv8 la regla es que el prefijo mínimo anunciable entre sistemas autónomos es /16. Se acabaron los /24, /22, /20 que hoy inflan la tabla BGP4 hasta los 970.000 prefijos. La tabla BGP8 queda acotada por el número de ASNs activos, no por la proliferación de prefijos. Hoy hay ~122.000 ASNs: ese es tu límite superior. Finito. Manejable.

IPv4 vs IPv6 vs IPv8 — las diferencias que importan

IPv4 IPv6 IPv8
Bits por dirección 32 128 64
Formato n.n.n.n 2001:db8::1 r.r.r.r.n.n.n.n
Espacio total 4.300 millones 340 sextillones 18 trillones
Compatible con IPv4 No (requiere doble pila) Sí (subconjunto estricto)
Migración Años, cara, incompleta Actualización de software
Tabla BGP acotada No No Sí (/16 mínimo, 1 por ASN)
Adopción global (2026) ~55% ~45% Internet-Draft

Además de las direcciones, la propuesta incluye un ecosistema completo de protocolos: DHCP8 para entregar toda la configuración de red en una sola respuesta, DNS8 para resolución de nombres, BGP8 para enrutamiento con validación obligatoria de rutas contra un registro WHOIS8, autenticación mediante tokens OAuth2/JWT y telemetría unificada. Todo gestionado a través de un Zone Server que hace las veces de gateway, servidor DNS, NTP, gestor de autenticación y monitor de red al mismo tiempo.

¿Por qué IPv8 podría tener éxito donde IPv6 ha fallado?

Si algo ha frenado a IPv6 es el modelo de transición. IPv8 lo resuelve de una manera mucho más pragmática: en lugar de exigir dual-stack, hace que IPv4 conviva dentro del propio espacio de direcciones de IPv8. El prefijo 0.0.0.0 actúa como "modo legado" y cualquier tráfico con ese prefijo se enruta con las reglas IPv4 de siempre. No hay rotura, no hay "o lo tienes todo migrado o no funciona nada".

Fuente: IPv8

Jun 8, 2026

Explotan vulnerabilidad crítica en la VPN de Check Point

Check Point ha alertado sobre la explotación activa de una vulnerabilidad crítica que afecta a las implementaciones de VPN de acceso remoto y acceso móvil configuradas para usar el protocolo de intercambio de claves IKEv1, actualmente obsoleto.

La vulnerabilidad, identificada como CVE-2026-50751 (CVSS: 9.3), consiste en una debilidad en el flujo lógico de la validación de certificados que permite a un atacante remoto no autenticado eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña válida.

"Al explotar una vulnerabilidad lógica en la validación de certificados, un atacante puede establecer una sesión VPN sin poseer una contraseña válida, eludiendo así los requisitos de autenticación", declaró Check Point. "Se requiere actividad adicional posterior a la autenticación para acceder a recursos internos o escalar privilegios".

La vulnerabilidad afecta a los siguientes productos y versiones:

  • Security Gateways R82.10 Jumbo Hotfix Take 19 o inferior, R82 Jumbo Hotfix Take 103 o inferior, R81.20 Jumbo Hotfix Take 141 o inferior, R81.10 (EOS), R81 (EOS) y R80.40 (EOS)
  • Spark Firewalls: R80.20.X (EOS), R81.10.X y R82.00.X

Para explotar la vulnerabilidad con éxito, se deben cumplir las siguientes condiciones:

  • El acceso remoto VPN o el acceso móvil deben estar habilitados.
  • IKEv1 debe estar habilitado para el acceso remoto.
  • Los gateways deben aceptar clientes de acceso remoto heredados.
  • Los gateways no deben requerir un certificado de máquina para las conexiones.

La empresa israelí de ciberseguridad indicó que detectó los primeros indicios de actividad sospechosa el 4 de junio de 2026, y que la primera explotación observada data del 7 de mayo de 2026. Se afirma que los esfuerzos de explotación se intensificaron a partir de este año. mes.

Check Point añadió que la actividad de explotación se ha limitado a "unas pocas docenas de organizaciones objetivo a nivel mundial". En un caso, la fase posterior a la explotación se ha asociado con una filial del ransomware Qilin.

"Creemos que la infraestructura de este actor de amenazas está explotando otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo Alto Networks, Fortinet y F5", señaló. "Identificamos indicadores que sugieren que el actor podría usar el protocolo Tox para comunicarse, un patrón comúnmente asociado con los actores de ransomware con fines lucrativos".

Un aspecto clave es el uso de una infraestructura de servidor virtual privado (VPS) para llevar a cabo los ataques. Específicamente, esto implica depender de servidores VPS geolocalizados en un país específico para atacar a organizaciones dentro de sus fronteras. Una vez establecido el acceso, se descubrió que los atacantes intentaban descargar archivos ELF maliciosos de la infraestructura controlada por el actor.

Algunos aspectos de estos esfuerzos coinciden con un informe de Ctrl-Alt-Intel del mes pasado, que destacaba el abuso por parte del grupo de ransomware de los dispositivos VPN corporativos para el acceso inicial.

Un análisis más detallado de los componentes VPN afectados ha revelado una segunda vulnerabilidad, CVE-2026-50752 (CVSS: 7,40), que podría permitir un ataque de intermediario (AitM) en las conexiones VPN de sitio a sitio. No existen indicios de que esta vulnerabilidad haya sido explotada en ataques reales.

Fuente: THN

May 28, 2026

Explotan una vulnerabilidad de FortiClient EMS para distribuir malware (CVE-2026-35616)

Los delincuentes están explotando una vulnerabilidad de omisión de autenticación (CVE-2026-35616) en FortiClient Enterprise Management Server (EMS) para distribuir un programa de robo de credenciales no documentado llamado EKZ.

El atacante disfrazó el malware como una actualización para los endpoints de Fortinet y lo ejecutó mediante flujos de trabajo de scripts VPN gestionados por FortiClient.

La vulnerabilidad crítica explotada es un fallo de control de acceso inadecuado que permite a atacantes remotos no autenticados ejecutar código o comandos arbitrarios mediante solicitudes especialmente diseñadas. A principios de abril, Fortinet confirmó que estaba siendo explotado y publicó parches de emergencia para las versiones 7.4.5 y 7.4.6 del producto.

A principios de este mes, la empresa de ciberseguridad Arctic Wolf detectó ataques que aprovechaban esta vulnerabilidad para distribuir el programa de robo de información EKZ. Los investigadores señalan que la intrusión comienza con el abuso de las API de los endpoints para realizar acciones administrativas sin autenticación.

Posteriormente, el atacante modifica la configuración de EMS y las políticas de VPN para ejecutar scripts maliciosos. Segundos después de que los endpoints establecieran un túnel IPsec con un firewall FortiGate, el archivo legítimo fortitray.exe ejecuta scripts maliciosos a través del símbolo del sistema.

Estos scripts ejecutan una carga útil de PowerShell codificada en Base64 que descarga y ejecuta malware disfrazado de parche de Fortinet, para luego extraer datos a un VPS controlado por el atacante mediante HTTP.

"En lugar de utilizar un señuelo de malware genérico, la carga útil se presentó como una actualización de Fortinet y se ejecutó mediante flujos de trabajo de scripting VPN gestionados por FortiClient", indica el informe de Arctic Wolf. "En los puntos finales afectados, los componentes de FortiClient ejecutaron scripts de comandos que invocaron PowerShell, descargaron un programa para robar credenciales, lo ejecutaron silenciosamente y extrajeron los datos del navegador antes de eliminar los archivos locales".

La carga útil descargada, identificada como EKZ Infostealer, presenta una funcionalidad de robo de información bastante estándar. Ataca tanto navegadores web basados en Chromium como Firefox y extrae los datos almacenados en archivos de texto, eludiendo las protecciones de contraseña cifrada.

El malware ataca credenciales, datos de tarjetas de crédito, direcciones, números de teléfono y cookies, lo que permite acceder a cuentas protegidas por autenticación multifactor sin iniciar sesión.

Según Arctic Wolf, un indicio de un intento de explotación en ataques que distribuyen el infostealer EKZ es la presencia en los registros de la línea "Certificate not found in request header". En pruebas de laboratorio, este error fue seguido, segundos después, por otra entrada: "Certificate user: fortinet-ca2 … successfully updated".

Por lo tanto, los investigadores recomiendan que los responsables de seguridad busquen anomalías en la autenticación de certificados y cambios inesperados en las configuraciones del perfil de acceso remoto.

Cualquier actividad administrativa sospechosa, como nuevas cuentas, inicios de sesión con un origen desconocido (Tor, direcciones IP de VPS) o acciones que provoquen cambios de configuración, debe considerarse una señal de alerta.

El informe de Arctic Wolf proporciona una guía de detección exhaustiva que podría ayudar a las organizaciones a prevenir los ataques observados.

Fuente: BC

May 6, 2026

Vulnerabilidad crítica en Palo Alto Networks PAN-OS

Palo Alto Networks ha revelado una vulnerabilidad crítica de desbordamiento de búfer en el software PAN-OS, identificada como CVE-2026-0300 (CVSS 9,3), que ya está siendo explotada activamente.

Esta vulnerabilidad permite a atacantes no autenticados ejecutar código arbitrario con privilegios de administrador en los firewalls afectados de las series PA y VM, sin necesidad de credenciales, interacción del usuario ni condiciones especiales.

La vulnerabilidad reside en el servicio User-IDAuthentication Portal (también conocido como Captive Portal) de PAN-OS. Un atacante remoto no autenticado puede enviar paquetes especialmente diseñados para provocar una escritura fuera de límites (CWE-787), causando un desbordamiento de búfer que, en última instancia, permite la ejecución de código con privilegios de administrador en el firewall objetivo.

Con un vector de ataque de red, complejidad de ataque nula y sin necesidad de privilegios, esta vulnerabilidad es totalmente automatizable, lo que la convierte en una candidata ideal para campañas de explotación masiva.

Palo Alto Networks confirma que ya se ha observado una explotación limitada dirigida a portales de autenticación expuestos a direcciones IP no confiables e Internet. Por el momento, el organismo de control de amenazas Shadowserver está rastreando más de 5.800 firewalls de la serie PAN-OS VM expuestos en línea, la mayoría de ellos en Asia (2.466) y América del Norte (1.998).

La vulnerabilidad afecta a varias versiones de PAN-OS en firewalls de las series PA y VM. Las ramas afectadas incluyen:

  • PAN-OS 12.1 - < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 - < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 - < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 - < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

Cabe destacar que los dispositivos Prisma Access, Cloud NGFW y Panorama no se ven afectados. La vulnerabilidad solo afecta a los firewalls con el Portal de Autenticación User-ID habilitado explícitamente y accesible desde redes no confiables. Cuando el Portal de Autenticación está expuesto a internet, la puntuación CVSS alcanza su nivel máximo de amenaza en 9.3. Incluso en escenarios de redes adyacentes, la puntuación se mantiene en un nivel grave de 8.7.

Una explotación exitosa conlleva graves impactos, otorgando a los atacantes el control total del firewall objetivo. El perfil de riesgo es particularmente alarmante dada la alta concentración de valor de los firewalls empresariales, que actúan como puntos críticos de la red. Comprometer un firewall perimetral puede facilitar el movimiento lateral, la interceptación de tráfico, la obtención de credenciales y el control total de la red.

Palo Alto Networks ha confirmado que los parches se implementarán entre el 13 y el 28 de mayo de 2026, según la rama de PAN-OS. Hasta que se apliquen los parches, los administradores deben tomar de inmediato una de las siguientes medidas:

El 5 de mayo de 2026 se publicó una Firma de Prevención de Amenazas para PAN-OS 11.1 y versiones posteriores, que proporciona una capa adicional de detección y bloqueo para las organizaciones con licencia de prevención de amenazas.

Los equipos de seguridad deben auditar sus configuraciones de PAN-OS de inmediato accediendo a Dispositivo > Identificación de Usuario > Configuración del Portal de Autenticación para determinar la exposición.

Cualquier portal accesible desde Internet o zonas no confiables debe considerarse una prioridad de remediación urgente, dada la explotación confirmada de la vulnerabilidad CVE-2026-0300.

Fuente: CyberSecuerityNews

Apr 16, 2026

Cuatro vulnerabilidades críticas en Cisco

Cisco ha anunciado parches para abordar cuatro fallas de seguridad críticas que afectan los servicios de identidad y los servicios Webex y que podrían resultar en la ejecución de código arbitrario y permitir que un atacante se haga pasar por cualquier usuario dentro del servicio.

Los detalles de las vulnerabilidades se encuentran a continuación:

  • CVE-2026-20184 (CVSS: 9,8): una validación de certificado incorrecta en la integración del inicio de sesión único (SSO) con Control Hub en los servicios Webex que podría permitir que un atacante remoto no autenticado se haga pasar por cualquier usuario dentro del servicio y obtenga acceso no autorizado a los servicios legítimos de Cisco Webex.
  • CVE-2026-20147 (CVSS: 9,9): una validación insuficiente de la vulnerabilidad de entrada proporcionada por el usuario en Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) que podría permitir a un atacante remoto autenticado en posesión de credenciales administrativas válidas lograr la ejecución remota de código mediante el envío de solicitudes HTTP diseñadas.
  • CVE-2026-20180 y CVE-2026-20186 (CVSS: 9,9): múltiples validaciones insuficientes de vulnerabilidades de entrada proporcionadas por el usuario en ISE podrían permitir que un atacante remoto autenticado en posesión de credenciales de administrador de solo lectura ejecute comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado mediante el envío de solicitudes HTTP diseñadas.

"Un exploit exitoso podría permitir al atacante obtener acceso a nivel de usuario al sistema operativo subyacente y luego elevar los privilegios a root", dijo Cisco en un aviso para estas vulnerabilidades.

"En implementaciones ISE de un solo nodo, la explotación exitosa de esta vulnerabilidad podría causar que el nodo ISE afectado deje de estar disponible, lo que resultaría en una condición de denegación de servicio (DoS). En esa condición, los puntos finales que aún no se han autenticado no podrían acceder a la red hasta que se restablezca el nodo".

CVE-2026-20184 no requiere ninguna acción por parte del cliente ya que está basado en la nube. Sin embargo, se recomienda a los clientes que utilizan SSO que carguen un nuevo certificado SAML de proveedor de identidad (IdP) en Control Hub.

Las vulnerabilidades restantes se han solucionado en las siguientes versiones:

  • CVE-2026-20147
    • Versión Cisco ISE o ISE-PIC anterior a 3.1 (migrar a una versión fija)
    • Cisco ISE versión 3.1 (3.1 parche 11)
    • Cisco ISE versión 3.2 (3.2 parche 10)
    • Cisco ISE versión 3.3 (3.3 parche 11)
    • Cisco ISE versión 3.4 (3.4 parche 6)
    • Cisco ISE versión 3.5 (3.5 parche 3)
  • CVE-2026-20180 y CVE-2026-20186
    • Versión de Cisco ISE anterior a la 3.2 (migración a una versión fija)
    • Cisco ISE versión 3.2 (3.2 parche 8)
    • Cisco ISE versión 3.3 (3.3 parche 8)
    • Cisco ISE versión 3.4 (3.4 parche 4)
    • Cisco ISE versión 3.5 (no vulnerable)

Si bien Cisco señaló que no tiene conocimiento de que ninguna de estas deficiencias se esté explotando en la naturaleza, es esencial que los usuarios actualicen sus instancias a la última versión para una protección óptima.

Fuente: THN

Apr 14, 2026

(otras) Vulnerabilidades críticas RCE en FortiClient EMS (agregada a KEV)

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) añadió las vulnerabilidades CVE-2026-35616 (control de acceso inadecuado) y CVE-2026-21643 (Inyección SQL) debido a su explotación activa.

Además, hoy Fortinet ha corregido una nueva vulnerabilidad identificada como CVE-2026-39808 / FG-IR-26-100 (CVSS 9.1), una inyección de comandos del sistema operativo en FortiSandbox que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP diseñadas.

CVE-2026-35616 (CVSS de 9.1) es una vulnerabilidad de gravedad crítica basada en CWE-284 (Control de Acceso Inadecuado). La vulnerabilidad afecta específicamente a las versiones 7.4.5 y 7.4.6 de FortiClient EMS, mientras que la versión 7.2 no se ve afectada.

La vulnerabilidad permite eludir el acceso a la API sin autenticación previa, posibilitando el escalamiento de privilegios sin credenciales válidas. Según el aviso oficial de Fortinet (FG-IR-26-099), la vulnerabilidad permite a un atacante no autenticado eludir las protecciones de autenticación y autorización de la API y ejecutar código o comandos maliciosos mediante solicitudes HTTP especialmente diseñadas.

Esto otorga a los ciberdelincuentes una primitiva de ejecución remota de código (RCE) sin autenticación contra implementaciones de EMS expuestas. Una explotación exitosa permite a un atacante:

  • Eludir los controles de autenticación y autorización de la API sin credenciales.
  • Ejecutar código o comandos no autorizados de forma remota mediante solicitudes manipuladas.
  • Obtener acceso inicial a la red objetivo, lo que permite el movimiento lateral o la implementación de malware.
  • Escalar privilegios dentro del entorno EMS, comprometiendo a los clientes de punto final conectados.

La explotación activa de esta vulnerabilidad Zero-Day se registró por primera vez el 31 de marzo de 2026, cuando watchTowr detectó intentos de explotación contra sus honeypots. Los investigadores de seguridad Simo Kohonen, de Defused Cyber, y Nguyen Duc Anh fueron reconocidos por descubrir y reportar responsablemente la falla.

Fortinet confirmó la explotación en la práctica en su aviso de emergencia del fin de semana, indicando que "insta a los clientes vulnerables a instalar el parche para FortiClient EMS 7.4.5 y 7.4.6".

La rápida confirmación de Fortinet tras la divulgación pública de Defused Cyber ​​subraya la gravedad e inmediatez de la amenaza. Esta es la segunda vulnerabilidad crítica de EMS explotada en cuestión de semanas, lo que genera preocupación sobre la superficie de ataque expuesta por las implementaciones de FortiClient EMS con acceso a internet.

La Fundación Shadowserver ha emitido una advertencia urgente a los administradores de FortiClient Enterprise Management Server (EMS). Han identificado más de 2.000 instancias accesibles públicamente en todo el mundo, y se ha confirmado que dos de ellas están siendo explotadas activamente debido a vulnerabilidades críticas de ejecución remota de código (RCE) sin autenticación. Este script permite detectar la vulnerabilidad.

Por su parte CVE-2026-21643 / FG-IR-25-1142 (CVSS de 9.1) es una falla de Fortinet FortiClient EMS y ha sido objeto de explotación activa en estado salvaje a partir del 24 de marzo de 2026. La vulnerabilidad en cuestión es una inyección SQL crítica que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP específicamente diseñadas. La vulnerabilidad afecta solo FortiClientEMS 7.4.4 y se corrige en 7.4.5.

La adición al catálogo se produce después de que Defused Cyber dijera que detectó intentos de explotación dirigidos a la falla desde el 24 de marzo de 2026.

Otras vulnerabilidades agregadas al catalogo KEV

  • CVE-2020-9715 (CVSS: 7,8): una vulnerabilidad de uso después de la liberación en Adobe Acrobat Reader que podría provocar la ejecución remota de código.
  • CVE-2023-36424 (CVSS: 7,8): una vulnerabilidad de lectura fuera de límites en el controlador del sistema de archivos de registro común de Microsoft Windows que podría provocar una escalada de privilegios.
  • CVE-2023-21529 (CVSS: 8,8): una deserialización de datos que no son de confianza en Microsoft Exchange Server que podría permitir a un atacante autenticado lograr la ejecución remota de código. La semana pasada, Microsoft reveló que un actor de amenazas al que rastrea como Storm-1175 ha estado utilizando CVE-2023-21529 como arma en ataques para entregar ransomware Medusa.
  • CVE-2025-60710 (CVSS: 7,8): una resolución de enlace incorrecta antes de la vulnerabilidad de acceso a archivos en el proceso de host para tareas de Windows que podría permitir a un atacante autorizado elevar los privilegios localmente.
  • CVE-2012-1854 (CVSS: 7,8): una vulnerabilidad de carga de biblioteca insegura en Microsoft Visual Basic para Aplicaciones (VBA) que podría provocar la ejecución remota de código.

Fuente: CyberSecurityNews

Apr 3, 2026

Vulnerabilidades críticas en CISCO

Cisco ha publicado actualizaciones para solucionar una vulnerabilidad de seguridad crítica en el Controlador de Gestión Integrada (IMC) que, de ser explotada con éxito, podría permitir a un atacante remoto no autenticado eludir la autenticación y obtener acceso al sistema con privilegios elevados.

La vulnerabilidad, identificada como CVE-2026-20093 (CVSS: 9,8), "se debe a un manejo incorrecto de las solicitudes de cambio de contraseña", indicó Cisco en un aviso publicado el miércoles. "Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP manipulada a un dispositivo afectado. Una explotación exitosa podría permitir al atacante eludir la autenticación, modificar las contraseñas de cualquier usuario del sistema, incluido un administrador, y obtener acceso al sistema como dicho usuario".

Esta deficiencia afecta a los siguientes productos, independientemente de la configuración del dispositivo:

  • 5000 Series Enterprise Network Compute Systems (ENCS) - Fixed in 4.15.5Catalyst 8300 Series Edge uCPE - Fixed in 4.18.3
  • UCS C-Series M5 and M6 Rack Servers in standalone mode - Fixed in 4.3(2.260007), 4.3(6.260017), and 6.0(1.250174)
  • UCS E-Series Servers M3 - Fixed in 3.2.17
  • UCS E-Series Servers M6 - Fixed in 4.15.3

Otra vulnerabilidad crítica, parcheada por Cisco, afecta a Smart Software Manager On-Prem (SSM On-Prem), lo que podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente. La vulnerabilidad, CVE-2026-20160 (CVSS: 9.8), se origina por una exposición involuntaria de un servicio interno.

"Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente diseñada a la API del servicio expuesto. Una explotación exitosa podría permitir al atacante ejecutar comandos en el sistema operativo subyacente con privilegios de administrador", dijo Cisco.

Se han publicado parches para la vulnerabilidad en la versión 9-202601 de Cisco SSM On-Prem. Cisco indicó que la vulnerabilidad se descubrió internamente durante la resolución de un caso de soporte del Centro de Asistencia Técnica (TAC) de Cisco.

Si bien ninguna de las vulnerabilidades ha sido explotada públicamente, varios fallos de seguridad recientemente revelados en productos de Cisco han sido utilizados por ciberdelincuentes. Estas fallas han sido explotadas en los últimos 60 días:

  • CVE-2026-20131 (CVSS: 10) — Secure Firewall Management Center (FMC). RCE severidad máxima, explotada como Zero-Day por el ransomware Interlock.
  • CVE-2026-20079 (CVSS: 10) — Firewall Management Center
  • CVE-2026-20093 (CVSS: 9.8) — IMC Authentication Bypass
  • CVE-2026-20160 (CVSS: 9.8) — SSM On-Prem RCE

Fuente: THN

Mar 31, 2026

(Otra) Vulnerabilidad SQLi está siendo explotada en Fortinet FortiClient EMS (CVE-2026-21643)

Empresas de inteligencia de amenazas advierten que ciberdelincuentes han comenzado a explotar una vulnerabilidad crítica en Fortinet FortiClient EMS.

FortiClient EMS, un servidor de administración centralizado, permite a las organizaciones implementar, configurar y supervisar los endpoints de FortiClient en sus entornos. También admite implementaciones multiusuario, lo que permite administrar múltiples sitios de clientes desde una única instancia.

Identificada como CVE-2026-21643, esta vulnerabilidad, ahora explotada, se describe como un problema de inyección SQL que puede explotarse de forma remota, sin autenticación, mediante solicitudes HTTP especialmente diseñadas. Fortinet señala en su aviso que la explotación exitosa de esta vulnerabilidad podría conducir a la ejecución de código o comandos arbitrarios.

>

El fallo de seguridad afecta a la versión 7.4.4 de FortiClient EMS y se corrigió a principios de febrero en la versión 7.4.5. Según Fortinet, la vulnerabilidad se descubrió internamente. Un mes después de su divulgación pública, la empresa de ciberseguridad Bishop Fox publicó información técnica sobre la vulnerabilidad, advirtiendo que era factible explotarla.

"Nuestro análisis muestra que los atacantes pueden aprovechar el punto final /api/v1/init_consts, de acceso público, para activar la inyección SQL antes de la autenticación. Dado que este punto final devuelve mensajes de error de la base de datos y carece de protecciones de bloqueo, los atacantes pueden extraer rápidamente datos confidenciales de implementaciones multiusuario vulnerables de FortiClient EMS 7.4.4", advirtió Bishop Fox.

Según la empresa de ciberseguridad, el problema se introdujo en la versión 7.4.4 mediante un rediseño de la pila de middleware y la capa de conexión a la base de datos, lo que provocó que los encabezados de identificación HTTP se enviaran a una consulta de base de datos sin sanitización, antes de la autenticación.

Esto permite a un atacante ejecutar código SQL arbitrario contra la base de datos y acceder a las credenciales de administrador, el inventario de puntos finales, las políticas de seguridad y los certificados de los puntos finales.

Se ha publicado en línea una prueba de concepto (PoC) que aprovecha la vulnerabilidad. Durante el fin de semana, Defused advirtió que la vulnerabilidad CVE-2026-21643 había sido explotada durante al menos cuatro días y que aproximadamente 1000 implementaciones de FortiClient EMS estaban expuestas a internet. Al 30 de marzo, la Fundación Shadowserver rastreaba más de 2.000 instancias accesibles a internet.

Se desconoce cuántas de las implementaciones expuestas son vulnerables, y Fortinet aún no ha actualizado su aviso para indicar que el fallo ha sido explotado.

La vulnerabilidad está relacionada con la explotación de fallos de seguridad anteriores del firewall de Fortinet (CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762) y requiere que el atacante primero comprometa el producto objetivo mediante otro defecto de seguridad.

Fuente: Security Week

Mar 24, 2026

Citrix corrige vulnerabilidades crítica en NetScaler que permite fugas de datos sin autenticación

Citrix ha publicado actualizaciones de seguridad para solucionar dos vulnerabilidades en NetScaler ADC y NetScaler Gateway, incluyendo una vulnerabilidad crítica que podría explotarse para filtrar datos confidenciales de la aplicación.

Las vulnerabilidades se detallan a continuación:

  • CVE-2026-3055 (puntuación CVSS: 9.3): Validación de entrada insuficiente que provoca una lectura excesiva de memoria.
  • CVE-2026-4368 (puntuación CVSS: 7.7): Condición de carrera que provoca una confusión de sesiones de usuario.

La empresa Rapid7 indicó que la vulnerabilidad CVE-2026-3055 se refiere a una lectura fuera de límites que podría ser explotada por atacantes remotos no autenticados para filtrar información potencialmente confidencial de la memoria del dispositivo.

Sin embargo, para que la explotación sea exitosa, el dispositivo Citrix ADC o Citrix Gateway debe estar configurado como un proveedor de identidad SAML (SAML IDP), lo que significa que las configuraciones predeterminadas no se ven afectadas. Para determinar si el dispositivo se ha configurado como un perfil SAML IDP, Citrix recomienda a sus clientes que revisen la configuración de NetScaler en busca de la cadena especificada: "add authentication samlIdPProfile .*".

Por otro lado, la vulnerabilidad CVE-2026-4368 exige que el dispositivo esté configurado como una puerta de enlace (es decir, VPN SSL, proxy ICA, CVPN y proxy RDP) o como un servidor de autenticación, autorización y contabilidad (AAA). Los clientes pueden consultar la configuración de NetScaler para verificar si sus dispositivos se han configurado como alguno de los siguientes nodos:

  • Servidor virtual AAA: agregar servidor virtual de autenticación .*
  • Gateway: agregar servidor virtual VPN .*

Las vulnerabilidades afectan a las versiones 14.1 anteriores a la 14.1-66.59 y 13.1 anteriores a la 13.1-62.23 de NetScaler ADC y NetScaler Gateway, así como a las versiones 13.1-FIPS y 13.1-NDcPP anteriores a la 13.1-37.262 de NetScaler ADC. Se recomienda a los usuarios aplicar las últimas actualizaciones lo antes posible para una protección óptima.

Si bien no hay evidencia de que las deficiencias se hayan explotado en la práctica, los ciberdelincuentes han explotado repetidamente las fallas de seguridad en los dispositivos NetScaler (CVE-2023-4966, aka Citrix Bleed, CVE-2025-5777, aka Citrix Bleed 2, CVE-2025-6543, and CVE-2025-7775), lo que hace imperativo que los usuarios actualicen sus instancias.

"La vulnerabilidad CVE-2026-3055 permite a atacantes no autenticados filtrar y leer memoria confidencial de implementaciones de NetScaler ADC. Si les suena familiar, es porque lo es: esta vulnerabilidad es sospechosamente similar a Citrix Bleed y Citrix Bleed 2, que siguen siendo un suceso traumático para muchos", declaró Benjamin Harris, CEO y fundador de watchTowr.

Fuente: THN

Mar 15, 2026

Veeam corrige 7 fallos críticos que permitían la ejecución remota de código

Veeam ha publicado actualizaciones de seguridad para solucionar varias vulnerabilidades críticas en su software Backup & Replication que, de ser explotadas con éxito, podrían permitir la ejecución remota de código.

Las vulnerabilidades son las siguientes:

  • CVE-2026-21666 (CVSS: 9.9): Una vulnerabilidad que permite a un usuario de dominio autenticado ejecutar código de forma remota en el servidor de copias de seguridad.
  • CVE-2026-21667 (CVSS: 9.9): Una vulnerabilidad que permite a un usuario de dominio autenticado ejecutar código de forma remota en el servidor de copias de seguridad.
  • CVE-2026-21668 (CVSS: 8.8): Una vulnerabilidad que permite a un usuario de dominio autenticado eludir las restricciones y manipular archivos arbitrarios en un repositorio de copias de seguridad.
  • CVE-2026-21672 (CVSS: 8.8): Una vulnerabilidad que permite la escalada de privilegios local en servidores Veeam Backup & Replication basados ​​en Windows.
  • CVE-2026-21708 (CVSS: 9.9): una vulnerabilidad que permite a un visor de copias de seguridad ejecutar código de forma remota como el usuario postgres.

Las deficiencias, que afectan a Veeam Backup & Replication 12.3.2.4165 y a todas las versiones anteriores de la versión 12, se han corregido en la versión 12.3.2.4465. Las vulnerabilidades CVE-2026-21672 y CVE-2026-21708 también se han corregido en Backup & Replication 13.0.1.2067, junto con otras dos vulnerabilidades de seguridad críticas:

  • CVE-2026-21669 (CVSS: 9.9): una vulnerabilidad que permite a un usuario de dominio autenticado ejecutar código de forma remota en el servidor de copias de seguridad.
  • CVE-2026-21671 (CVSS: 9.1): Una vulnerabilidad que permite a un usuario autenticado con el rol de Administrador de Copias de Seguridad ejecutar código de forma remota en implementaciones de alta disponibilidad (HA) de Veeam Backup & Replication.

"Es importante destacar que, una vez que se divulga una vulnerabilidad y su parche correspondiente, es probable que los atacantes intenten aplicar ingeniería inversa al parche para explotar las implementaciones de software de Veeam sin parchear", indicó la compañía en su aviso.

Dado que las vulnerabilidades del software de Veeam han sido explotadas repetidamente por ciberdelincuentes para llevar a cabo ataques de ransomware en el pasado, es fundamental que los usuarios actualicen sus instancias a la última versión para protegerse contra cualquier amenaza potencial.

Fuente: THN

Feb 25, 2026

Fortinet avisa (de nuevo) de la explotación activa de la vulnerabilidad 0-Day FG-IR-26-060 (Parchea!)

Fortinet confirmó la explotación activa de la vulnerabilidad Zero-Day crítica que afecta a FortiCloud Single Sign-On (SSO) y permite a atacantes obtener acceso administrativo a dispositivos registrados en cuentas de terceros. Como medida de contención inmediata, en enero la compañía deshabilitó temporalmente FortiCloud SSO a nivel servidor, restaurándolo luego con bloqueos específicos para dispositivos vulnerables.

⚠️ La vulnerabilidad solo se puede explotar cuando FortiCloud SSO está habilitado. Si no se utiliza FortiCloud SSO y no es indispensable, se debe deshabilitar ya mismo.

El incidente, rastreado internamente como FG-IR-26-060, impacta a múltiples productos clave del ecosistema Fortinet y representa un riesgo serio para infraestructuras expuestas, incluso aquellas completamente parcheadas frente a vulnerabilidades anteriores. Este incidente se relaciona con advisories previos de diciembre de 2025 (FG-IR-25-647), donde fallos similares fueron parcheados pero posteriormente eludidos por un nuevo vector.

Los clientes deberían utilizar Fortinet Upgrade Tool para actualizar.

La falla se debe a una vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo (CWE-288). Afecta a FortiOS, FortiManager y FortiAnalyzer cuando el inicio de sesión único (SSO) de FortiCloud está habilitado. Esta función no está activa por defecto, pero suele activarse durante el registro de FortiCare, a menos que se desactive explícitamente.

Los atacantes la explotan para obtener acceso administrativo a los dispositivos objetivo, incluso aquellos con parches completos para problemas anteriores relacionados. Fortinet señala que la vulnerabilidad también afecta a todas las implementaciones de SSO SAML, aunque hasta el momento se ha limitado al SSO de FortiCloud. Fortinet también indicó que todas las implementaciones SAML SSO están teóricamente afectadas, aunque por el momento solo se confirmó explotación vía FortiCloud SSO.

Un atacante con una cuenta FortiCloud maliciosa puede autenticarse vía SSO en dispositivos registrados a otras cuentas FortiCloud obteniendo acceso administrativo completo.

Versiones afectadas

Producto Versión afectada Solución
FortiAnalyzer 7.6 7.6.0 through 7.6.5 Upgrade to 7.6.6 or above
FortiAnalyzer 7.4 7.4.0 through 7.4.9 Upgrade to 7.4.10 or above
FortiAnalyzer 7.2 7.2.0 through 7.2.11 Upgrade to 7.2.12 or above
FortiAnalyzer 7.0 7.0.0 through 7.0.15 Upgrade to 7.0.16 or above
FortiAnalyzer 6.4 Not affected N/A
FortiManager 7.6 7.6.0 through 7.6.5 Upgrade to 7.6.6 or above
FortiManager 7.4 7.4.0 through 7.4.9 Upgrade to 7.4.10 or above
FortiManager 7.2 7.2.0 through 7.2.11 Upgrade to 7.2.13 or above
FortiManager 7.0 7.0.0 through 7.0.15 Upgrade to 7.0.16 or above
FortiManager 6.4 Not affected N/A
FortiOS 7.6 7.6.0 through 7.6.5 Upgrade to 7.6.6 or above
FortiOS 7.4 7.4.0 through 7.4.10 Upgrade to 7.4.11 or above
FortiOS 7.2 7.2.0 through 7.2.12 Upgrade to 7.2.13 or above
FortiOS 7.0 7.0.0 through 7.0.18 Upgrade to 7.0.19 or above
FortiOS 6.4 Not affected N/A
FortiProxy 7.6 7.6.0 through 7.6.4 Upgrade to 7.6.6 or above
FortiProxy 7.4 7.4.0 through 7.4.12 Upgrade to 7.4.13 or above
FortiProxy 7.2 All versions Migrate to fixed release
FortiProxy 7.0 All versions Migrate to fixed release

En ataques confirmados, los atacantes lograron:

  • Acceso administrativo y persistencia
  • Ingresar vía SSO con éxito
  • Crear usuarios administradores locales persistentes
  • Descargar configuraciones completas
  • Mantener acceso incluso tras reinicios

Esto convierte a la vulnerabilidad en un riesgo crítico de compromiso total del dispositivo, especialmente grave en firewalls perimetrales.

Mitigaciones inmediatas recomendadas

Deshabilitar FortiCloud SSO (si no es estrictamente necesario)

FortiOS / FortiProxy

config system global
set admin-forticloud-sso-login disable
end

FortiManager / FortiAnalyzer

config system saml
set forticloud-sso disable
end

Restringir acceso administrativo

  • Aplicar local-in policies
  • Permitir solo IPs de administración confiables

Si hay indicios de compromiso

  • Actualizar firmware inmediatamente
  • Restaurar configuración limpia
  • Rotar credenciales (admins, VPN, LDAP)
  • Auditar integraciones externas
  • Eliminar usuarios sospechosos

La vulnerabilidad FG-IR-26-060 es un claro recordatorio de que los servicios cloud integrados en dispositivos de seguridad también amplían la superficie de ataque. En este caso, un bypass de autenticación permitió compromisos completos en firewalls Fortinet totalmente parcheados.

Usuarios administradores creados post-explotación

  • audit, backup, itadmin, secadmin, support
  • backupadmin, deploy, remoteadmin
  • security, svcadmin, system

Logs a revisar

  • Logins SSO exitosos > logid=0100032001
  • Creación de admins > logid=0100044547

Fuente: CyberSecurity

Feb 23, 2026

Agente asistido por IA compromete dispositivos FortiGate en Latinoamérica

Según nuevos hallazgos de Amazon Threat Intelligence, un actor de amenazas rusoparlante con motivaciones financieras se ha estado aprovechando de servicios comerciales de inteligencia artificial (IA) generativa para comprometer más de 600 dispositivos FortiGate ubicados en 55 países.

"No se observó explotación de las vulnerabilidades de FortiGate; en cambio, esta campaña tuvo éxito al explotar puertos de administración expuestos y credenciales débiles con autenticación de un solo factor, brechas de seguridad fundamentales que la IA ayudó a un actor poco sofisticado a explotar a gran escala", declaró CJ Moses, director de seguridad de la información (CISO) de Amazon Integrated Security, en un informe.

El gigante tecnológico describió al actor de amenazas como poseedor de capacidades técnicas limitadas, una limitación que superaron al recurrir a múltiples herramientas comerciales de IA generativa para implementar diversas fases del ciclo de ataque, como el desarrollo de herramientas, la planificación del ataque y la generación de comandos.

Si bien una herramienta de IA sirvió como eje principal de la operación, los atacantes también recurrieron a una segunda herramienta de IA como respaldo para facilitar su adaptación dentro de una red comprometida específica. No se revelaron los nombres de las herramientas de IA.

Se considera que el actor de amenazas busca obtener beneficios económicos y no está asociado con ninguna amenaza persistente avanzada (APT) con recursos estatales. Como destacó recientemente Google, los actores de amenazas están adoptando cada vez más herramientas de IA generativa para escalar y acelerar sus operaciones, incluso si no les proporcionan usos novedosos de la tecnología.

En todo caso, la aparición de herramientas de IA ilustra cómo capacidades que antes estaban fuera del alcance de actores de amenazas novatos o con dificultades técnicas se están volviendo cada vez más viables, lo que reduce aún más la barrera de entrada para la ciberdelincuencia y les permite desarrollar metodologías de ataque.

"Probablemente se trate de una persona o un pequeño grupo con motivaciones económicas que, mediante la mejora de la IA, alcanzaron una escala operativa que antes habría requerido un equipo significativamente mayor y más capacitado", afirmó Moses.

La investigación de Amazon sobre la actividad del actor de amenazas ha revelado que ha comprometido con éxito los entornos de Active Directory de varias organizaciones, ha extraído bases de datos de credenciales completas e incluso ha atacado la infraestructura de copias de seguridad, probablemente como paso previo a la implementación del ransomware.

Lo interesante es que, en lugar de idear maneras de persistir en entornos reforzados o que empleaban controles de seguridad sofisticados, el actor de amenazas optó por abandonar el objetivo por completo y centrarse en una víctima relativamente más vulnerable. Esto indica el uso de IA como una forma de cubrir sus necesidades de habilidades y obtener presas fáciles.

Amazon afirmó haber identificado infraestructura de acceso público administrada por los atacantes que albergaba diversos artefactos relacionados con la campaña. Esto incluía planes de ataque generados por IA, configuraciones de víctimas y código fuente para herramientas personalizadas. Todo este modus operandi es similar a una "cadena de montaje impulsada por IA para el cibercrimen", añadió la compañía.

En esencia, los ataques permitieron al atacante vulnerar los dispositivos FortiGate, extrayendo configuraciones completas de los dispositivos, lo que a su vez permitió obtener credenciales, información de topología de red y configuración de los dispositivos.

Esto implicó el escaneo sistemático de las interfaces de administración de FortiGate expuestas a internet a través de los puertos 443, 8443, 10443 y 4443, seguido de intentos de autenticación utilizando credenciales comúnmente reutilizadas. La actividad fue independiente del sector, lo que indica un escaneo masivo automatizado en busca de dispositivos vulnerables. Los escaneos se originaron desde la dirección IP 212[.]11.64.250185[.]196.11.225

Acceso inicial: Abuso masivo de credenciales

El vector de acceso inicial del atacante fue el acceso basado en credenciales a las interfaces de administración de FortiGate expuestas a internet. El análisis de las herramientas del atacante permitió un escaneo sistemático de las interfaces de administración en los puertos 443, 8443, 10443 y 4443, seguido de intentos de autenticación utilizando credenciales comúnmente reutilizadas.

Los archivos de configuración de FortiGate representan objetivos de alto valor porque contienen:

  • Credenciales de usuario SSL-VPN con contraseñas recuperables
  • Credenciales administrativas
  • Topología de red completa e información de enrutamiento
  • Políticas de firewall que revelan la arquitectura interna
  • Configuraciones de pares VPN IPsec

El atacante desarrolló scripts de Python asistidos por IA para analizar, descifrar y organizar estas configuraciones robadas.

Los datos robados se utilizaron posteriormente para profundizar en las redes objetivo y realizar actividades posteriores a la explotación, incluyendo el reconocimiento para el escaneo de vulnerabilidades mediante Nuclei, la vulneración de Active Directory, la recolección de credenciales y los intentos de acceder a la infraestructura de respaldo, que se alinean con las operaciones típicas de ransomware.

Los datos recopilados por Amazon muestran que la actividad de escaneo resultó en una vulnerabilidad a nivel organizacional, lo que provocó el acceso a múltiples dispositivos FortiGate pertenecientes a la misma entidad. Los clústeres comprometidos se han detectado en el sur de Asia, Latinoamérica, el Caribe, África Occidental, el norte de Europa y el sudeste asiático.

"Tras el acceso VPN a las redes de las víctimas, el actor de amenazas implementa una herramienta de reconocimiento personalizada, con diferentes versiones escritas tanto en Go como en Python", declaró la compañía. "El análisis del código fuente revela claros indicadores de desarrollo asistido por IA: comentarios redundantes que simplemente reformulan los nombres de las funciones, una arquitectura simplista con una inversión desproporcionada en formato en lugar de funcionalidad, análisis ingenuo de JSON mediante coincidencia de cadenas en lugar de una deserialización adecuada, y correcciones de compatibilidad para las funciones integradas del lenguaje con fragmentos de documentación vacíos".

A continuación, se enumeran algunos de los demás pasos que el actor de amenazas realizó tras la fase de reconocimiento:

  • Comprometer el dominio mediante ataques DCSync.
  • Moverse lateralmente por la red mediante ataques pass-the-hash/pass-the-ticket, ataques de retransmisión NTLM y ejecución remota de comandos en hosts Windows.
  • Atacar los servidores de Veeam Backup & Replication para implementar herramientas y programas de recolección de credenciales destinados a explotar vulnerabilidades conocidas de Veeam (p. ej., CVE-2023-27532 y CVE-2024-40711).

Otro hallazgo destacable es el patrón del actor de amenazas de experimentar repetidamente fallos al intentar explotar cualquier método que vaya más allá de las "rutas de ataque más directas y automatizadas", y su propia documentación registra que los objetivos habían parcheado los servicios, cerrado los puertos necesarios o no tenían vectores de explotación vulnerables.

Dado que los dispositivos Fortinet se están convirtiendo en un objetivo atractivo para los ciberdelincuentes, es fundamental que las organizaciones se aseguren de que las interfaces de administración no estén expuestas a internet, cambien las credenciales predeterminadas y comunes, roten las credenciales de usuario SSL-VPN, implementen la autenticación multifactor para el acceso administrativo y VPN, y auditen las cuentas o conexiones administrativas no autorizadas.

También es fundamental aislar los servidores de respaldo del acceso general a la red, garantizar que todos los programas de software estén actualizados y supervisar la exposición no intencionada de la red.

Fuente: THN