Contraseñas robadas, VPN expuestas y software legítimo: así están entrando los atacantes en las redes corporativas

Fuente:

Contraseñas robadas, VPN expuestas y software legítimo: así están entrando los atacantes en las redes corporativas

Barracuda Managed XDR detecta una tendencia creciente en la que los atacantes aprovechan software legítimo y de confianza, como herramientas de acceso remoto, para infiltrarse en los sistemas y mantener el acceso sin levantar sospechas.

VPN expuestas, reglas de firewall demasiado permisivas y servicios como RDP o Telnet accesibles desde Internet amplían considerablemente la superficie de ataque de las empresas.

Aplicar parches, limitar los accesos remotos, activar MFA y supervisar comportamientos anómalos son algunas de las principales medidas para reducir el riesgo frente a este tipo de ataques.

Madrid, 1 de Septiembre-. Los ciberdelincuentes están recurriendo cada vez más a herramientas legítimas, servicios de acceso remoto expuestos y configuraciones deficientes para infiltrarse en las redes corporativas sin levantar sospechas. Así lo recoge el último Radar de Amenazas del SOC de Barracuda, que analiza incidentes reales detectados y mitigados por su equipo de Managed XDR y pone el foco en riesgos como las VPN vulnerables o sin actualizar, las reglas de firewall excesivamente permisivas y el uso malicioso de software de administración remota para mantener el acceso a los sistemas comprometidos.

CVE-2026-0257 es concretamente una vulnerabilidad que afecta a los servicios GlobalProtect de numerosas compañías independientes del sistema operativo. Si se aprovecha con éxito, podría permitir a un atacante eludir los controles de autenticación habituales, establecer una sesión VPN como si fuera un usuario legítimo, acceder a recursos internos a los que se puede llegar a través de la VPN y crear un punto de apoyo para actividades posteriores, como el reconocimiento, el robo de credenciales o el movimiento lateral.

El equipo del SOC de Barracuda Managed XDR ha detectado dos oleadas de actividad de escaneo entrante procedentes de una infraestructura conocida de los atacantes y dirigidas a servicio de GlobalProtect expuestos públicamente en Bélgica. De esta manera, el estudio demuestra que es probable que los atacantes estén buscando sistemas vulnerables o sin parches tras la divulgación pública del CVE.

En este contexto, el equipo también descubrió una campaña de robo de credenciales dirigida contra servicios de acceso remoto expuestos. Los atacantes intentaban acceder a una VPN mediante credential stuffing, utilizando nombres de usuario y contraseñas comprometidos en filtraciones anteriores. La investigación reveló además una configuración incorrecta del cortafuegos que dejaba expuestos a Internet servicios de alto riesgo como VPN SSL, RDP y Telnet, atrayendo actividad de distintos grupos de escaneo y ampliando considerablemente la superficie de ataque de la organización.

Este tipo de incidentes pone de relieve la importancia de limitar la exposición de los servicios críticos, revisar periódicamente las reglas del cortafuegos y evitar depender únicamente de contraseñas para proteger los accesos remotos.

Junto a los riesgos derivados de una configuración deficiente de los accesos remotos, Barracuda también ha identificado el uso malicioso de herramientas legítimas de administración remota. En uno de los incidentes analizados, los atacantes utilizaron ScreenConnect para mantener un acceso persistente a un terminal, mediante clientes no autorizados configurados para conexiones sin supervisión y comunicaciones con dominios externos sospechosos. La instalación del software en ubicaciones poco habituales del sistema reforzó las sospechas de actividad maliciosa. Este caso refleja una tendencia cada vez más frecuente: aprovechar software de confianza para mezclarse con la actividad normal y mantener el acceso a largo plazo a sistemas comprometidos.

Los incidentes analizados por el equipo de barracuda muestran cómo los ciberdelincuentes están ampliando sus vías de entrada aprovechando tanto vulnerabilidades y configuraciones deficientes como herramientas legítimas utilizadas habitualmente por las empresas. Frente a este escenario, el informe subraya la necesidad de adoptar una estrategia de seguridad continua y por capas, que combine actualización y parcheado, control de accesos, autenticación multifactor, supervisión constante y una mayor visibilidad sobre los servicios y aplicaciones que forman parte del entorno corporativo.

Contraseñas robadas, VPN expuestas y software legítimo: así están entrando los atacantes en las redes corporativas - 1, Foto 1
Murcia.com