Las vulnerabilidades de las VPN de SonicWall y las campañas de hacking impulsadas por IA plantean nuevos riesgos para la infraestructura empresarial

SonicWall VPN vulnerabilities CVE-2024-40766 enterprise VPN security credential stuffing attacks firewall migration security
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
4 de agosto de 2026
4 min de lectura
Las vulnerabilidades de las VPN de SonicWall y las campañas de hacking impulsadas por IA plantean nuevos riesgos para la infraestructura empresarial

TL;DR

• Los atacantes están explotando CVE-2024-40766 mediante relleno de credenciales en firewalls SonicWall. • La mala higiene de configuración durante las migraciones de hardware deja las VPN vulnerables. • Los actores de amenazas utilizan proxies comerciales para enmascarar escaneos de reconocimiento automatizados de alto volumen. • Las tácticas post-explotación incluyen ataques BYOVD para obtener acceso privilegiado al sistema.

Las vulnerabilidades de las VPN de SonicWall y las campañas de hacking impulsadas por IA plantean nuevos riesgos para la infraestructura empresarial

Los investigadores de seguridad se encuentran actualmente en un juego de alto riesgo con los firewalls SonicWall Gen 7. Una oleada coordinada de ciberataques ha afectado duramente a estos dispositivos y, aunque los rumores inicialmente hablaban de un nuevo exploit de día cero, la realidad es un poco más terrenal, y quizás más frustrante. No se trata de un fallo oculto y desconocido; es un caso clásico de falta de higiene digital. El caos está directamente relacionado con CVE-2024-40766, un problema de control de acceso dentro de la gestión de SonicOS y los servicios SSL VPN.

La estrategia aquí es brutal en su simplicidad. Los atacantes están ejecutando reconocimientos de alto volumen y ataques de fuerza bruta contra cuentas de usuario locales. ¿Lo peor? Se están aprovechando de descuidos en la configuración durante las migraciones de hardware. Cuando las empresas cambian sus antiguos equipos Gen 6 por los nuevos firewalls Gen 7, a menudo arrastran viejos hábitos, específicamente, no restablecer las contraseñas de administrador local o de SSL VPN. Ese simple descuido deja la puerta principal abierta para cualquiera con un script y un poco de paciencia.

La escala del reconocimiento

Si quieres entender la magnitud de esta amenaza, observa los datos de GreyNoise. Entre el 22 y el 25 de febrero de 2026, rastrearon un barrido masivo y coordinado de internet. Estamos hablando de 84,000 sesiones de escaneo desde más de 4,300 direcciones IP únicas en solo cuatro días. Su objetivo era simple: encontrar cada endpoint de SSL VPN activo en el mapa. Una vez que tienen una lista de objetivos, comienza la fase de relleno de credenciales (credential stuffing).

Según el análisis de GreyNoise, aproximadamente el 92% de estos sondeos buscaban un endpoint de API específico que confirma si la funcionalidad SSL VPN está activa en un dispositivo. Para pasar desapercibidos y evitar la limitación de velocidad, estos actores de amenazas están enrutando casi un tercio de su tráfico a través de redes proxy comerciales. Es una forma inteligente de ocultar su origen y hacer que sea una pesadilla para los defensores bloquear rangos maliciosos sin afectar accidentalmente el tráfico legítimo.

Tácticas técnicas y el manual de ransomware

La explotación de la infraestructura de SonicWall VPN ha ido mucho más allá del simple acceso no autorizado. Una vez que un atacante obtiene un punto de apoyo utilizando credenciales locales comprometidas, no se queda de brazos cruzados. Están intensificando sus acciones. Estamos viendo cómo despliegan tácticas de "Bring Your Own Vulnerable Driver" (BYOVD), utilizando específicamente controladores como rwdrv.sys y hlpdrv.sys. Al cargarlos en el sistema, obtienen acceso privilegiado que les permite eludir el software de seguridad de endpoint estándar.

En última instancia, se trata de dinero. El grupo Akira ha sido identificado como un actor principal aquí, y su proceso es clínico:

  • Recolección de credenciales: Excavan profundamente para encontrar más llaves del reino, con el objetivo de moverse lateralmente hasta controlar toda la red.
  • Sabotaje del sistema: Eliminan las instantáneas de volumen (Volume Shadow Copies) para eliminar cualquier posibilidad de recuperación fácil y limpian los registros de eventos de Windows para dejar al equipo de TI sin pistas.
  • Ejecución de ransomware: Una vez preparado el escenario, cifran todo y dejan una nota de rescate. Es un ciclo de extorsión probado y verdadero que se está automatizando cada vez más.

Riesgos de migración y el camino a seguir

SonicWall ha sido claro: esto no es un nuevo día cero. Es un problema de endurecimiento de la seguridad. La investigación sobre los incidentes, que actualmente suman menos de 40, apunta directamente a entornos que importaron configuraciones heredadas durante las actualizaciones de hardware. Si migraste a firewalls SonicWall Gen 7 y no limpiaste tus credenciales antiguas, efectivamente estás sentado sobre un barril de pólvora.

Factor de riesgo Impacto
Credenciales migradas Las contraseñas débiles o heredadas del hardware Gen 6 permiten un acceso fácil por fuerza bruta.
Endpoints expuestos Más de 430,000 firewalls son accesibles públicamente, con 25,000 conteniendo fallos críticos.
Tácticas BYOVD Los controladores maliciosos permiten a los atacantes eludir las herramientas de monitoreo de seguridad.

La solución es tan poco glamorosa como el problema: actualiza tu firmware y audita tus configuraciones. SonicOS 7.3 aporta la potencia necesaria para la protección contra fuerza bruta y obliga a una mejor aplicación de MFA. Si te has mudado recientemente al hardware Gen 7, detente y restablece todas las contraseñas de cuentas de usuario local asociadas con el acceso SSL VPN. No asumas que tus contraseñas antiguas son seguras.

El panorama general

El análisis de GritRep sobre las tácticas de Akira destaca una dura realidad: los dispositivos perimetrales son los puntos de fallo más peligrosos. Las VPN SSL son el puente entre el mundo exterior y tus activos internos más valiosos. Cuando grupos como Akira o Fog atacan estos puntos, no solo buscan una victoria rápida; buscan un camino hacia una interrupción financiera masiva.

El uso de proxies comerciales para el reconocimiento muestra que estos atacantes operan con un nivel de sofisticación generalmente reservado para estados-nación. Están automatizando la búsqueda, convirtiendo la identificación de endpoints vulnerables en un proceso mecánico y rápido. Mientras haya cientos de miles de firewalls expuestos a la internet pública, la ventana de oportunidad para estos atacantes permanecerá abierta de par en par.

Este es un recordatorio de que la seguridad no es un proyecto de "configurar y olvidar". Los ciclos de gestión de parches deben ser rigurosos, y las configuraciones de seguridad deben tratarse como una parte viva y dinámica de tu infraestructura, especialmente durante las migraciones de hardware. A medida que los atacantes mejoran en el uso de BYOVD y otros trucos de evasión avanzados, confiar únicamente en un firewall en el borde ya no es suficiente. Debes estar atento al movimiento lateral dentro de tus muros y aplicar políticas de autenticación estrictas y no negociables para cada usuario, cada vez.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Por Sophia Andersson 1 de agosto de 2026 5 min de lectura
common.read_full_article