Alerta crítica: antiguos dispositivos SonicWall en el punto de mira de los hackers
Cuando algo se vuelve obsoleto, no significa que los ciberdelincuentes pierdan interés en él. Todo lo contrario. El equipo de Google Threat Intelligence Group (GTIG) acaba de poner sobre la mesa un caso que demuestra este principio de la ciberseguridad: los atacantes están comprometiendo dispositivos SonicWall Secure Mobile Access (SMA) que ya no reciben actualizaciones de seguridad.
La amenaza silenciosa contra dispositivos «end of life»
Los dispositivos SMA de SonicWall funcionan como guardianes en el perímetro de las redes empresariales, gestionando y asegurando el acceso de dispositivos móviles. El problema es que muchos de estos aparatos han llegado al final de su vida útil, lo que significa que ya no reciben parches de seguridad regulares.
A pesar de esto, numerosas organizaciones siguen dependiendo de ellos, convirtiéndolos en objetivos perfectos para el grupo de hackers que Google ha denominado UNC6148.
El GTIG no se anda con rodeos: recomienda que todas las organizaciones con dispositivos SMA realicen análisis forenses para determinar si han sido comprometidas, adquiriendo imágenes de disco para evitar la interferencia de las capacidades anti-forenses del rootkit instalado por los atacantes.
Overstep: un backdoor con habilidades preocupantes
Lo más inquietante de esta campaña es el malware personalizado que los atacantes están instalando: Overstep. Este backdoor permite a los hackers eliminar selectivamente entradas de registro, lo que dificulta enormemente la investigación forense. Es como si un ladrón entrara en tu casa y borrara las huellas dactilares a medida que avanza.
Los investigadores sospechan que los atacantes podrían estar armados con un exploit de día cero (zero-day), es decir, que aprovecha una vulnerabilidad que aún no es públicamente conocida. Sin embargo, también han señalado varias vulnerabilidades conocidas que podrían estar siendo explotadas:
- CVE-2021-20038: Una vulnerabilidad de ejecución remota de código no autenticada causada por corrupción de memoria.
- CVE-2024-38475: Una vulnerabilidad de traversal de ruta no autenticada en Apache HTTP Server que podría permitir extraer bases de datos con credenciales de usuario y tokens de sesión.
- CVE-2021-20035: Una vulnerabilidad de ejecución remota de código autenticada que, según informaron Arctic Wolf y SonicWall en abril, estaba siendo explotada activamente.
- CVE-2021-20039: Otra vulnerabilidad de ejecución remota de código autenticada, presuntamente utilizada para instalar ransomware en 2024.
- CVE-2025-32819: Una vulnerabilidad de eliminación de archivos que puede provocar que el dispositivo restablezca las credenciales del administrador integrado.
Misterios sin resolver: ¿cómo entran y qué buscan?
El análisis del GTIG, que incluye a la división Mandiant de Google, deja muchas preguntas sin respuesta. Por un lado, no está claro cómo los atacantes obtuvieron las credenciales de administrador local que están utilizando. Podrían haberlas conseguido a través de la vulnerabilidad CVE-2024-38475, robado mediante infostealers (malware que roba información) o adquirido en mercados clandestinos de credenciales.
Tampoco se sabe a ciencia cierta cómo lograron instalar una shell reversa que les da una interfaz web para ejecutar comandos e instalar Overstep. Como señalan los investigadores:
«El acceso a shell no debería ser posible por diseño en estos dispositivos, y la investigación conjunta de Mandiant con el Equipo de Respuesta a Incidentes de Seguridad de Productos de SonicWall no identificó cómo UNC6148 estableció esta shell reversa. Es posible que se haya establecido mediante la explotación de una vulnerabilidad desconocida.»
Por si esto fuera poco, tampoco están claras las motivaciones del grupo ni lo que hacen una vez que Overstep está instalado. ¿Están robando datos? ¿Preparando un ataque mayor? ¿Instalando ransomware? La falta de registros completos dificulta saberlo.
Implicaciones y recomendaciones para las empresas
Esta situación pone de relieve varios aspectos fundamentales de la ciberseguridad moderna:
-
Los dispositivos obsoletos son un riesgo crítico: Seguir utilizando hardware o software que ya no recibe actualizaciones de seguridad es jugar a la ruleta rusa con tus datos.
-
La detección se ha vuelto extremadamente compleja: Con malware capaz de eliminar rastros de sus actividades, las técnicas de detección tradicionales pueden resultar insuficientes.
-
No existe el «set and forget» en ciberseguridad: Los dispositivos perimetrales, incluso los que parecen funcionar perfectamente, requieren monitorización continua y actualizaciones.
Si eres responsable de TI en una organización que utiliza estos dispositivos SonicWall SMA, necesitas actuar ya. El informe de Google proporciona indicadores técnicos que puedes usar para determinar si has sido objetivo o víctima de estos ataques.
Lo más sensato sería planificar la migración a soluciones actualizadas y con soporte activo. Puede parecer un gasto innecesario cuando todo «funciona bien», pero como vemos en este caso, lo barato puede salir muy caro cuando hablamos de ciberseguridad.
Esta situación me recuerda algo que llevo años diciendo a mis clientes: mantener infraestructura obsoleta por ahorrar costes es como no cambiar el aceite de tu coche para ahorrar en mantenimiento. Funciona… hasta que deja de hacerlo, y entonces el coste de la reparación suele ser exponencialmente mayor.


