El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio
TL;DR
El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio
El perímetro digital se está desmoronando, y los culpables no solo están llamando a la puerta: están entrando directamente. A finales de 2025, las agencias de ciberseguridad global y los cazadores de amenazas han observado una escalada masiva en los ataques dirigidos contra puertas de enlace VPN empresariales e infraestructura perimetral. No estamos hablando de ruido aleatorio. Se trata de operaciones quirúrgicas de alto riesgo que aprovechan una combinación de fallas críticas de ejecución remota de código (RCE), omisiones de autenticación y ataques de fuerza bruta que hacen que las defensas tradicionales parezcan escudos de papel.
El panorama actual es un campo de minas. Los principales proveedores (Cisco, Fortinet, Palo Alto Networks) están en el punto de mira. Los investigadores han rastreado estas campañas hasta una peligrosa mezcla de grupos APT patrocinados por estados y sindicatos de ransomware. ¿El hilo conductor? Todos están apostando fuertemente por tácticas automatizadas impulsadas por IA para detectar y explotar vulnerabilidades antes de que su equipo de seguridad tenga siquiera la oportunidad de leer las notas de los parches.
La fiebre del oro de las vulnerabilidades
La oleada actual de ataques no se trata solo de irrumpir; se trata de convertir en armas las mismas herramientas diseñadas para mantener las redes seguras. Si usted utiliza estos sistemas, es probable que las siguientes vulnerabilidades le quiten el sueño a su equipo de SOC:
- CVE-2025-20393 (Cisco AsyncOS): Esta es una pesadilla. Con una puntuación CVSS de 10.0, es el pase libre definitivo para los atacantes. Afecta a las puertas de enlace de correo electrónico seguro (Secure Email Gateways), permitiendo la ejecución remota de código. Ya hemos visto al grupo APT con sede en China, UAT-9686, utilizando esto para desplegar la puerta trasera 'AquaShell', asegurándose de permanecer en su red mucho después de la brecha inicial.
- CVE-2025-59718 y CVE-2025-59719 (Fortinet): Estas fallas básicamente quitan los cerrojos de las puertas, permitiendo a los atacantes omitir la autenticación en dispositivos Fortinet. Es una ruta directa a firewalls y puertas de enlace VPN que no deberían ser accesibles.
- La campaña 'FortiBleed': Esto no es solo una vulnerabilidad; es una campaña en toda regla. Las agencias globales han hecho sonar la alarma, señalando que los atacantes la están utilizando para recopilar credenciales a gran escala.
Imagen cortesía de Rod Trent's Substack
La magnitud es asombrosa. Estamos viendo campañas de fuerza bruta que utilizan más de 10,000 direcciones IP únicas simultáneamente para atacar las puertas de enlace de Cisco y Palo Alto Networks. Es un juego de números, y los atacantes están ganando. Los dispositivos de seguridad de puerta de enlace representan ahora un asombroso 17% de todas las vulnerabilidades explotadas. El perímetro no solo es delgado; es prácticamente transparente.
Cambios tácticos: La nueva normalidad
Si observamos los datos de la primera mitad de 2025, el panorama se vuelve más sombrío. Las divulgaciones de CVE aumentaron un 16% en comparación con el año anterior, con 161 vulnerabilidades bajo explotación activa en el mundo real. ¿Lo más preocupante? Casi el 69% de esos exploits no requieren autenticación. No necesita una contraseña si la puerta ya no tiene bisagras.
Como se documenta en las tendencias de malware y vulnerabilidades del primer semestre de 2025, el cambio táctico es claro: los atacantes están girando hacia troyanos de acceso remoto (RAT) versátiles como AsyncRAT, XWorm y Remcos. También se están volviendo creativos con ataques a la cadena de suministro, como la campaña PyStoreRAT, que apunta directamente a profesionales de TI para obtener un punto de apoyo en la empresa.
| Tipo de vector | Objetivo principal | Atributo clave |
|---|---|---|
| Ejecución remota de código | Cisco AsyncOS | 10.0 CVSS / Vinculado a APT |
| Omisión de autenticación | Puertas de enlace Fortinet | Exposición de credenciales |
| Fuerza bruta | Puertas de enlace VPN | Más de 10,000 IPs únicas |
| Cadena de suministro | Profesionales de TI | Despliegue de PyStoreRAT |
Cómo mantener la línea
Defenderse de este desastre requiere algo más que una actualización de firewall. Requiere un cambio fundamental en cómo vemos la confianza. Las agencias globales están presionando para que las organizaciones reconozcan los riesgos de exposición de credenciales inherentes a campañas como FortiBleed, y el mensaje es simple: parchear rápido o pagar el precio.
Los profesionales de seguridad deben estar hipervigilantes con respecto a las últimas alertas de infraestructura de Cisco y Fortinet. Dado que estos exploits a menudo omiten la autenticación por completo, su perímetro es esencialmente una sugerencia, no una barrera. Si busca fortalecer sus defensas, comience por aquí:
- Parchear no es negociable: Si no ha abordado CVE-2025-20393, CVE-2025-59718 y CVE-2025-59719, deje de leer y hágalo ahora.
- Elimine la contraseña estática: Cambie a MFA resistente al phishing. Si su acceso VPN aún depende solo de una contraseña, prácticamente está invitando a estos grupos a entrar.
- Segmente su red: Si logran entrar en la puerta de enlace, no les permita llegar a los activos críticos. Limite el movimiento lateral aislando su infraestructura crítica.
- Observe el comportamiento, no solo las firmas: Utilice herramientas EDR para buscar las huellas específicas de RATs como AsyncRAT o la puerta trasera AquaShell.
La integración de la IA en estas campañas de ransomware ha convertido una amenaza de movimiento lento en una colisión de alta velocidad. Los atacantes están convirtiendo en armas las vulnerabilidades a un ritmo que el parcheo manual simplemente no puede igualar. Si bien los marcos de ataque estandarizados son útiles para mapear estas amenazas, solo son tan buenos como el tiempo de respuesta del equipo que los utiliza.
La realidad es que el perímetro se ha disuelto. Entre el fraude financiero centrado en dispositivos móviles y el aumento de ataques de relevo sofisticados, "dentro" y "fuera" se están convirtiendo en distinciones sin sentido. Estamos en una era de seguridad centrada en la identidad. Si no está validando rigurosamente cada intento de conexión a su VPN, ya está en desventaja. Manténgase alerta, sea paranoico y mantenga esos parches actualizados; la alternativa es demasiado costosa.