Contraseñas robadas y VPN expuestas: así entran los atacantes en las empresas

Los ciberdelincuentes están recurriendo cada vez más a herramientas legítimas, servicios de acceso remoto expuestos y configuraciones deficientes para infiltrarse en las redes corporativas sin levantar sospechas. Así lo recoge el último Radar de Amenazas del SOC de Barracuda, que analiza incidentes reales detectados y mitigados por su equipo de Managed XDR y pone el foco en riesgos como las VPN vulnerables o sin actualizar, las reglas de firewall excesivamente permisivas y el uso malicioso de software de administración remota para mantener el acceso a los sistemas comprometidos.


CVE-2026-0257 es concretamente una vulnerabilidad que afecta a los servicios GlobalProtect de numerosas compañías independientes del sistema operativo. Si se aprovecha con éxito, podría permitir a un atacante eludir los controles de autenticación habituales, establecer una sesión VPN como si fuera un usuario legítimo, acceder a recursos internos a los que se puede llegar a través de la VPN y crear un punto de apoyo para actividades posteriores, como el reconocimiento, el robo de credenciales o el movimiento lateral.

El equipo del SOC de Barracuda Managed XDR ha detectado dos oleadas de actividad de escaneo entrante procedentes de una infraestructura conocida de los atacantes y dirigidas a servicio de GlobalProtect expuestos públicamente en Bélgica. De esta manera, el estudio demuestra que es probable que los atacantes estén buscando sistemas vulnerables o sin parches tras la divulgación pública del CVE.

En este contexto, el equipo también descubrió una campaña de robo de credenciales dirigida contra servicios de acceso remoto expuestos. Los atacantes intentaban acceder a una VPN mediante credential stuffing, utilizando nombres de usuario y contraseñas comprometidos en filtraciones anteriores. La investigación reveló además una configuración incorrecta del cortafuegos que dejaba expuestos a Internet servicios de alto riesgo como VPN SSL, RDP y Telnet, atrayendo actividad de distintos grupos de escaneo y ampliando considerablemente la superficie de ataque de la organización.

Este tipo de incidentes pone de relieve la importancia de limitar la exposición de los servicios críticos, revisar periódicamente las reglas del cortafuegos y evitar depender únicamente de contraseñas para proteger los accesos remotos.

Junto a los riesgos derivados de una configuración deficiente de los accesos remotos, Barracuda también ha identificado el uso malicioso de herramientas legítimas de administración remota. En uno de los incidentes analizados, los atacantes utilizaron ScreenConnect para mantener un acceso persistente a un terminal, mediante clientes no autorizados configurados para conexiones sin supervisión y comunicaciones con dominios externos sospechosos. La instalación del software en ubicaciones poco habituales del sistema reforzó las sospechas de actividad maliciosa. Este caso refleja una tendencia cada vez más frecuente: aprovechar software de confianza para mezclarse con la actividad normal y mantener el acceso a largo plazo a sistemas comprometidos.


Los incidentes analizados por el equipo de barracuda muestran cómo los ciberdelincuentes están ampliando sus vías de entrada aprovechando tanto vulnerabilidades y configuraciones deficientes como herramientas legítimas utilizadas habitualmente por las empresas. Frente a este escenario, el informe subraya la necesidad de adoptar una estrategia de seguridad continua y por capas, que combine actualización y parcheado, control de accesos, autenticación multifactor, supervisión constante y una mayor visibilidad sobre los servicios y aplicaciones que forman parte del entorno corporativo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.