El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
31 de julio de 2026
4 min de lectura
El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio

TL;DR

• Escalada masiva en ataques dirigidos contra VPN empresariales e infraestructura perimetral. • Grupos APT están utilizando vulnerabilidades críticas de RCE y omisión de autenticación. • Dispositivos de Cisco y Fortinet enfrentan explotación generalizada mediante campañas automatizadas impulsadas por IA. • Los atacantes aprovechan botnets de más de 10,000 IPs para la recolección masiva de credenciales. • Los dispositivos de seguridad de puerta de enlace son ahora el objetivo principal de los sindicatos de ransomware globales.

El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio

El perímetro digital se está desmoronando y los culpables no solo están llamando a la puerta; están entrando directamente. A finales de 2025, las agencias de ciberseguridad globales y los cazadores de amenazas han observado una escalada masiva en los ataques dirigidos contra puertas de enlace (gateways) VPN empresariales e infraestructura perimetral. No hablamos de ruido aleatorio. Se trata de operaciones quirúrgicas de alto riesgo que aprovechan una combinación de fallos críticos de ejecución remota de código (RCE), omisiones de autenticación y ataques de fuerza bruta que hacen que las defensas tradicionales parezcan escudos de papel.

El panorama actual es un campo de minas. Los principales proveedores (Cisco, Fortinet, Palo Alto Networks) están en el punto de mira. Los investigadores han rastreado estas campañas hasta una peligrosa mezcla de grupos APT patrocinados por estados y sindicatos de ransomware. ¿El denominador común? Todos están apostando fuerte por tácticas automatizadas e impulsadas por IA para detectar y explotar vulnerabilidades antes de que su equipo de seguridad tenga siquiera la oportunidad de leer las notas de parche.

La fiebre del oro de las vulnerabilidades

La oleada actual de ataques no trata solo de irrumpir; se trata de convertir en armas las herramientas diseñadas para mantener las redes seguras. Si utiliza estos sistemas, las siguientes vulnerabilidades probablemente estén quitando el sueño a su equipo SOC:

  • CVE-2025-20393 (Cisco AsyncOS): Esta es una pesadilla. Con una puntuación CVSS de 10.0, es la carta definitiva de "salida libre de la cárcel" para los atacantes. Afecta a las puertas de enlace de correo seguro (Secure Email Gateways), permitiendo la ejecución remota de código. Ya hemos visto al grupo APT con sede en China, UAT-9686, utilizando esto para desplegar la puerta trasera 'AquaShell', asegurándose de permanecer en su red mucho después de la brecha inicial.
  • CVE-2025-59718 y CVE-2025-59719 (Fortinet): Estos fallos eliminan efectivamente las cerraduras de las puertas, permitiendo a los atacantes omitir la autenticación en dispositivos Fortinet. Es una ruta directa a firewalls y puertas de enlace VPN que no deberían ser accesibles.
  • La campaña 'FortiBleed': Esto no es solo una vulnerabilidad; es una campaña en toda regla. Las agencias globales han hecho sonar la alarma, señalando que los atacantes la están utilizando para recolectar credenciales a gran escala.

Imagen cortesía de Rod Trent's Substack

La escala es asombrosa. Estamos viendo campañas de fuerza bruta que utilizan más de 10,000 direcciones IP únicas simultáneamente para atacar las puertas de enlace de Cisco y Palo Alto Networks. Es un juego de números, y los atacantes están ganando. Los dispositivos de seguridad de puerta de enlace representan ahora un asombroso 17% de todas las vulnerabilidades explotadas. El perímetro no solo es delgado; es efectivamente transparente.

Cambios tácticos: La nueva normalidad

Si observamos los datos de la primera mitad de 2025, el panorama se vuelve más sombrío. Las divulgaciones de CVE aumentaron un 16% en comparación con el año anterior, con 161 vulnerabilidades bajo explotación activa en el mundo real. ¿Lo más impactante? Casi el 69% de esos exploits no requieren autenticación. No necesita una contraseña si la puerta ya no tiene bisagras.

Como se documenta en tendencias de malware y vulnerabilidades del primer semestre de 2025, el cambio táctico es claro: los atacantes están pivotando hacia troyanos de acceso remoto (RAT) versátiles como AsyncRAT, XWorm y Remcos. También están siendo creativos con ataques a la cadena de suministro, como la campaña PyStoreRAT, que apunta directamente a profesionales de TI para obtener un punto de apoyo en la empresa.

Tipo de vector Objetivo principal Atributo clave
Ejecución remota de código Cisco AsyncOS 10.0 CVSS / Vinculado a APT
Omisión de autenticación Puertas de enlace Fortinet Exposición de credenciales
Fuerza bruta Puertas de enlace VPN 10,000+ IPs únicas
Cadena de suministro Profesionales de TI Despliegue de PyStoreRAT

Cómo mantener la línea

Defenderse contra este caos requiere más que una actualización de firewall. Requiere un cambio fundamental en cómo vemos la confianza. Las agencias globales están presionando para que las organizaciones reconozcan los riesgos de exposición de credenciales inherentes a campañas como FortiBleed, y el mensaje es simple: parchear rápido o pagar el precio.

Los profesionales de seguridad deben estar hipervigilantes respecto a las últimas alertas de infraestructura de Cisco y Fortinet. Dado que estos exploits a menudo omiten la autenticación por completo, su perímetro es esencialmente una sugerencia, no una barrera. Si busca endurecer sus defensas, comience por aquí:

  • Parchear no es negociable: Si no ha abordado CVE-2025-20393, CVE-2025-59718 y CVE-2025-59719, deje de leer y hágalo ahora.
  • Elimine la contraseña estática: Pase a MFA resistente al phishing. Si su acceso VPN todavía depende solo de una contraseña, está invitando a estos grupos a entrar.
  • Segmente su red: Si entran en la puerta de enlace, no les permita llegar a los activos críticos. Limite el movimiento lateral bloqueando su infraestructura crítica.
  • Observe el comportamiento, no solo las firmas: Utilice herramientas EDR para buscar las huellas específicas de RATs como AsyncRAT o la puerta trasera AquaShell.

La integración de la IA en estas campañas de ransomware ha convertido una amenaza de movimiento lento en una colisión de alta velocidad. Los atacantes están convirtiendo en armas las vulnerabilidades a un ritmo que el parcheo manual simplemente no puede igualar. Aunque los marcos de ataque estandarizados son útiles para mapear estas amenazas, solo son tan buenos como el tiempo de respuesta del equipo que los utiliza.

La realidad es que el perímetro se ha disuelto. Entre el fraude financiero centrado en dispositivos móviles y el aumento de ataques de relevo sofisticados, "dentro" y "fuera" se están convirtiendo en distinciones sin sentido. Estamos en una era de seguridad centrada en la identidad. Si no está validando rigurosamente cada intento de conexión a su VPN, ya está por detrás. Manténgase alerta, sea paranoico y mantenga esos parches actualizados; la alternativa es demasiado costosa.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article