Las vulnerabilidades de las VPN de SonicWall y las campañas de hacking impulsadas por IA plantean nuevos riesgos para la infraestructura empresarial
TL;DR
Las vulnerabilidades de las VPN de SonicWall y las campañas de hacking impulsadas por IA plantean nuevos riesgos para la infraestructura empresarial
Los investigadores de seguridad se encuentran actualmente en un juego de alto riesgo contra los firewalls SonicWall Gen 7. Una oleada coordinada de ciberataques ha golpeado duramente estos dispositivos y, aunque los rumores inicialmente hablaban de un nuevo exploit de día cero, la realidad es un poco más fundamentada y, quizás, más frustrante. No se trata de un fallo oculto y desconocido; es un caso clásico de falta de higiene digital. El caos está directamente relacionado con CVE-2024-40766, un problema de control de acceso dentro de los servicios de gestión de SonicOS y SSL VPN.
La estrategia aquí es brutal en su simplicidad. Los atacantes están ejecutando reconocimientos de gran volumen y ataques de fuerza bruta contra cuentas de usuario locales. ¿Lo más preocupante? Se están aprovechando de los descuidos en la configuración que quedaron tras las migraciones de hardware. Cuando las empresas cambian sus antiguos equipos Gen 6 por los nuevos firewalls Gen 7, a menudo arrastran viejos hábitos, específicamente, no restablecer las contraseñas de administrador local o de SSL VPN. Ese simple descuido deja efectivamente la puerta principal abierta para cualquiera con un script y un poco de paciencia.
La escala del reconocimiento
Si quieres entender el volumen real de esta amenaza, observa los datos de GreyNoise. Entre el 22 y el 25 de febrero de 2026, rastrearon un barrido masivo y coordinado de internet. Estamos hablando de 84,000 sesiones de escaneo desde más de 4,300 direcciones IP únicas en solo cuatro días. Su objetivo era simple: encontrar cada endpoint de SSL VPN activo en el mapa. Una vez que tienen una lista de objetivos, comienza la fase de relleno de credenciales (credential stuffing).
Según el análisis de GreyNoise, aproximadamente el 92% de estos sondeos buscaban un endpoint de API específico que confirma si la funcionalidad SSL VPN está activa en un dispositivo. Para mantenerse bajo el radar y evitar la limitación de velocidad, estos actores de amenazas están enrutando casi un tercio de su tráfico a través de redes proxy comerciales. Es una forma inteligente de ocultar su origen y hacer que sea una pesadilla para los defensores bloquear rangos maliciosos sin afectar accidentalmente el tráfico legítimo.
Tácticas técnicas y el manual de ransomware
La explotación de la infraestructura de SonicWall VPN ha ido mucho más allá del simple acceso no autorizado. Una vez que un atacante obtiene un punto de apoyo utilizando credenciales locales comprometidas, no se queda de brazos cruzados. Están intensificando sus acciones. Estamos viendo que despliegan tácticas de "Bring Your Own Vulnerable Driver" (BYOVD), utilizando específicamente controladores como rwdrv.sys y hlpdrv.sys. Al cargarlos en el sistema, obtienen acceso privilegiado que les permite eludir el software de seguridad de endpoint estándar.
En última instancia, esto se trata de dinero. El grupo Akira ha sido identificado como un actor principal aquí, y su proceso es clínico:
- Recolección de credenciales: Profundizan para encontrar más llaves del reino, con el objetivo de moverse lateralmente hasta controlar toda la red.
- Sabotaje del sistema: Eliminan las instantáneas de volumen (Volume Shadow Copies) para acabar con cualquier posibilidad de recuperación fácil y limpian los registros de eventos de Windows para dejar al equipo de TI sin pistas.
- Ejecución de ransomware: Una vez preparado el escenario, cifran todo y dejan una nota de rescate. Es un ciclo de extorsión probado y verdadero que se está volviendo cada vez más automatizado.
Riesgos de migración y el camino a seguir
SonicWall ha sido claro: esto no es un nuevo día cero. Es un problema de endurecimiento de seguridad. La investigación sobre los incidentes, que actualmente suman menos de 40, apunta directamente a entornos que importaron configuraciones heredadas durante las actualizaciones de hardware. Si migraste a firewalls SonicWall Gen 7 y no limpiaste tus credenciales antiguas, efectivamente estás sentado sobre un barril de pólvora.
| Factor de riesgo | Impacto |
|---|---|
| Credenciales migradas | Las contraseñas débiles o heredadas del hardware Gen 6 permiten un acceso fácil por fuerza bruta. |
| Endpoints expuestos | Más de 430,000 firewalls son accesibles públicamente, con 25,000 que contienen fallas críticas. |
| Tácticas BYOVD | Los controladores maliciosos permiten a los atacantes eludir las herramientas de monitoreo de seguridad. |
La solución es tan poco glamorosa como el problema: actualiza tu firmware y audita tus configuraciones. SonicOS 7.3 aporta la fuerza necesaria para la protección contra fuerza bruta y obliga a una mejor aplicación de MFA. Si te has mudado recientemente al hardware Gen 7, detén lo que estás haciendo y restablece todas las contraseñas de cuentas de usuario locales asociadas con el acceso SSL VPN. No asumas que tus contraseñas antiguas son seguras.
El panorama general
El análisis de GritRep sobre las tácticas de Akira destaca una dura realidad: los dispositivos perimetrales son los puntos de falla más peligrosos. Las VPN SSL son el puente entre el mundo exterior y tus activos internos más valiosos. Cuando grupos como Akira o Fog los atacan, no solo buscan una victoria rápida; buscan un camino hacia una interrupción financiera masiva.
El uso de proxies comerciales para el reconocimiento muestra que estos atacantes operan con un nivel de sofisticación generalmente reservado para estados-nación. Están automatizando la búsqueda, convirtiendo la identificación de endpoints vulnerables en un proceso rápido y mecánico. Mientras haya cientos de miles de firewalls expuestos a la internet pública, la ventana de oportunidad para estos atacantes permanecerá abierta de par en par.
Esto es un recordatorio de que la seguridad no es un proyecto de "configurar y olvidar". Los ciclos de gestión de parches deben ser rigurosos y las configuraciones de seguridad deben tratarse como una parte viva y dinámica de tu infraestructura, especialmente durante las migraciones de hardware. A medida que los atacantes mejoran en el uso de BYOVD y otros trucos de evasión avanzados, confiar únicamente en un firewall en el borde ya no es suficiente. Debes estar atento al movimiento lateral dentro de tus muros y aplicar políticas de autenticación estrictas y no negociables para cada usuario, en cada ocasión.