El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio
TL;DR
El nuevo frente del ransomware: Por qué las VPN empresariales están bajo asedio
El perímetro digital se está desmoronando y los culpables no solo están llamando a la puerta; están entrando directamente. A finales de 2025, las agencias de ciberseguridad globales y los cazadores de amenazas han observado una escalada masiva en los ataques dirigidos contra puertas de enlace (gateways) VPN empresariales e infraestructura perimetral. No hablamos de ruido aleatorio. Se trata de operaciones quirúrgicas de alto riesgo que aprovechan una combinación de fallos críticos de ejecución remota de código (RCE), omisiones de autenticación y ataques de fuerza bruta que hacen que las defensas tradicionales parezcan escudos de papel.
El panorama actual es un campo de minas. Los principales proveedores (Cisco, Fortinet, Palo Alto Networks) están en el punto de mira. Los investigadores han rastreado estas campañas hasta una peligrosa mezcla de grupos APT patrocinados por estados y sindicatos de ransomware. ¿El denominador común? Todos están apostando fuerte por tácticas automatizadas e impulsadas por IA para detectar y explotar vulnerabilidades antes de que su equipo de seguridad tenga siquiera la oportunidad de leer las notas de parche.
La fiebre del oro de las vulnerabilidades
La oleada actual de ataques no trata solo de irrumpir; se trata de convertir en armas las herramientas diseñadas para mantener las redes seguras. Si utiliza estos sistemas, las siguientes vulnerabilidades probablemente estén quitando el sueño a su equipo SOC:
- CVE-2025-20393 (Cisco AsyncOS): Esta es una pesadilla. Con una puntuación CVSS de 10.0, es la carta definitiva de "salida libre de la cárcel" para los atacantes. Afecta a las puertas de enlace de correo seguro (Secure Email Gateways), permitiendo la ejecución remota de código. Ya hemos visto al grupo APT con sede en China, UAT-9686, utilizando esto para desplegar la puerta trasera 'AquaShell', asegurándose de permanecer en su red mucho después de la brecha inicial.
- CVE-2025-59718 y CVE-2025-59719 (Fortinet): Estos fallos eliminan efectivamente las cerraduras de las puertas, permitiendo a los atacantes omitir la autenticación en dispositivos Fortinet. Es una ruta directa a firewalls y puertas de enlace VPN que no deberían ser accesibles.
- La campaña 'FortiBleed': Esto no es solo una vulnerabilidad; es una campaña en toda regla. Las agencias globales han hecho sonar la alarma, señalando que los atacantes la están utilizando para recolectar credenciales a gran escala.
Imagen cortesía de Rod Trent's Substack
La escala es asombrosa. Estamos viendo campañas de fuerza bruta que utilizan más de 10,000 direcciones IP únicas simultáneamente para atacar las puertas de enlace de Cisco y Palo Alto Networks. Es un juego de números, y los atacantes están ganando. Los dispositivos de seguridad de puerta de enlace representan ahora un asombroso 17% de todas las vulnerabilidades explotadas. El perímetro no solo es delgado; es efectivamente transparente.
Cambios tácticos: La nueva normalidad
Si observamos los datos de la primera mitad de 2025, el panorama se vuelve más sombrío. Las divulgaciones de CVE aumentaron un 16% en comparación con el año anterior, con 161 vulnerabilidades bajo explotación activa en el mundo real. ¿Lo más impactante? Casi el 69% de esos exploits no requieren autenticación. No necesita una contraseña si la puerta ya no tiene bisagras.
Como se documenta en tendencias de malware y vulnerabilidades del primer semestre de 2025, el cambio táctico es claro: los atacantes están pivotando hacia troyanos de acceso remoto (RAT) versátiles como AsyncRAT, XWorm y Remcos. También están siendo creativos con ataques a la cadena de suministro, como la campaña PyStoreRAT, que apunta directamente a profesionales de TI para obtener un punto de apoyo en la empresa.
| Tipo de vector | Objetivo principal | Atributo clave |
|---|---|---|
| Ejecución remota de código | Cisco AsyncOS | 10.0 CVSS / Vinculado a APT |
| Omisión de autenticación | Puertas de enlace Fortinet | Exposición de credenciales |
| Fuerza bruta | Puertas de enlace VPN | 10,000+ IPs únicas |
| Cadena de suministro | Profesionales de TI | Despliegue de PyStoreRAT |
Cómo mantener la línea
Defenderse contra este caos requiere más que una actualización de firewall. Requiere un cambio fundamental en cómo vemos la confianza. Las agencias globales están presionando para que las organizaciones reconozcan los riesgos de exposición de credenciales inherentes a campañas como FortiBleed, y el mensaje es simple: parchear rápido o pagar el precio.
Los profesionales de seguridad deben estar hipervigilantes respecto a las últimas alertas de infraestructura de Cisco y Fortinet. Dado que estos exploits a menudo omiten la autenticación por completo, su perímetro es esencialmente una sugerencia, no una barrera. Si busca endurecer sus defensas, comience por aquí:
- Parchear no es negociable: Si no ha abordado CVE-2025-20393, CVE-2025-59718 y CVE-2025-59719, deje de leer y hágalo ahora.
- Elimine la contraseña estática: Pase a MFA resistente al phishing. Si su acceso VPN todavía depende solo de una contraseña, está invitando a estos grupos a entrar.
- Segmente su red: Si entran en la puerta de enlace, no les permita llegar a los activos críticos. Limite el movimiento lateral bloqueando su infraestructura crítica.
- Observe el comportamiento, no solo las firmas: Utilice herramientas EDR para buscar las huellas específicas de RATs como AsyncRAT o la puerta trasera AquaShell.
La integración de la IA en estas campañas de ransomware ha convertido una amenaza de movimiento lento en una colisión de alta velocidad. Los atacantes están convirtiendo en armas las vulnerabilidades a un ritmo que el parcheo manual simplemente no puede igualar. Aunque los marcos de ataque estandarizados son útiles para mapear estas amenazas, solo son tan buenos como el tiempo de respuesta del equipo que los utiliza.
La realidad es que el perímetro se ha disuelto. Entre el fraude financiero centrado en dispositivos móviles y el aumento de ataques de relevo sofisticados, "dentro" y "fuera" se están convirtiendo en distinciones sin sentido. Estamos en una era de seguridad centrada en la identidad. Si no está validando rigurosamente cada intento de conexión a su VPN, ya está por detrás. Manténgase alerta, sea paranoico y mantenga esos parches actualizados; la alternativa es demasiado costosa.