Los atacantes entran en redes corporativas por VPN vulnerables y software legítimo

  • Seguridad
Barracuda phishing ataque

Barracuda ha detectado campañas que explotan VPN sin parches, reglas de firewall permisivas y herramientas de acceso remoto de confianza para infiltrarse sin levantar sospechas. Limitar accesos remotos, activar MFA y supervisar comportamientos anómalos es imprescindible para reducir el riesgo.

Los ciberdelincuentes están ampliando sus vías de entrada en las redes corporativas aprovechando contraseñas robadas, VPN expuestas, configuraciones deficientes y software legítimo de administración remota. Así lo revela el último Radar de Amenazas del SOC de Barracuda, que analiza incidentes reales detectados y mitigados por su equipo de Managed XDR.

El informe pone el foco en riesgos como las VPN vulnerables o sin actualizar, las reglas de firewall excesivamente permisivas y el uso malicioso de herramientas de acceso remoto que, por su apariencia legítima, permiten a los atacantes mezclarse con la actividad normal y mantener acceso persistente a sistemas comprometidos.

Barracuda alerta de una vulnerabilidad crítica, CVE-2026-0257, que afecta a servicios GlobalProtect de múltiples compañías. Si se explota con éxito, permite eludir controles de autenticación, establecer una sesión VPN como si fuera un usuario legítimo, acceder a recursos internos accesibles vía VPN y crear un punto de apoyo para reconocimiento, robo de credenciales o movimiento lateral.

El SOC de Barracuda Managed XDR detectó dos oleadas de escaneo entrante desde infraestructura conocida de atacantes, dirigidas a servicios GlobalProtect expuestos públicamente en Bélgica, lo que indica que los grupos criminales buscan activamente sistemas sin parches tras la divulgación pública del CVE.

 

Credential stuffing y firewalls mal configurados amplían la superficie de ataque

El equipo también identificó una campaña de robo de credenciales contra servicios de acceso remoto expuestos. Los atacantes intentaban acceder a una VPN mediante credential stuffing, utilizando nombres de usuario y contraseñas comprometidos en filtraciones anteriores.

La investigación reveló además una configuración incorrecta del cortafuegos que dejaba expuestos servicios de alto riesgo como VPN SSL, RDP y Telnet. Esta exposición atrajo actividad de múltiples grupos de escaneo y amplió considerablemente la superficie de ataque de la organización.

El informe subraya que depender únicamente de contraseñas para proteger accesos remotos es insuficiente y peligroso.

Barracuda también ha detectado el uso malicioso de herramientas legítimas de administración remota. En uno de los incidentes analizados, los atacantes utilizaron ScreenConnect para mantener acceso persistente mediante clientes no autorizados configurados para conexiones sin supervisión, comunicaciones con dominios externos sospechosos e instalación del software en ubicaciones inusuales del sistema.

Este caso refleja la tendencia creciente de aprovechar software de confianza para infiltrarse sin levantar sospechas, mezclándose con la actividad habitual de la empresa.

Los incidentes analizados muestran que los atacantes combinan vulnerabilidades, configuraciones deficientes y herramientas legítimas para ampliar sus vías de entrada. Frente a este escenario, Barracuda recomienda una estrategia de seguridad continua y por capas que incluya actualización y parcheado constante, limitación de accesos remotos, autenticación multifactor (MFA), supervisión de comportamientos anómalos y mayor visibilidad sobre servicios y aplicaciones expuestos.