hackers vulnerabilidad ivanti vpn ciberseguridad

Hackers aprovechan una vulnerabilidad crítica en Ivanti VPN: ¿estás protegido?

Las redes protegidas por VPNs de Ivanti han sido el blanco de ataques activos por parte de hackers con amplios recursos, que están explotando una vulnerabilidad crítica que les permite obtener el control total sobre los dispositivos conectados a la red. En esta ocasión, quiero compartir contigo todo lo que necesitas saber para proteger tus dispositivos y mantener tu ciberseguridad a salvo.

Detalles de la vulnerabilidad crítica

El fabricante de hardware Ivanti hizo pública esta vulnerabilidad, registrada como CVE-2025-0282, que está siendo activamente explotada contra algunos clientes. El problema radica en los productos Connect Secure VPN, y Policy Secure & ZTA Gateways de la compañía. Esta brecha permite a los hackers ejecutar código malicioso sin la necesidad de autenticarse previamente, lo cual es un gran riesgo para cualquier red.

Ivanti ha lanzado un parche de seguridad en paralelo para mitigar esta vulnerabilidad, actualizando los dispositivos Connect Secure a la versión 22.7R2.5. Esto coincide con lo que siempre comentamos en nuestro blog: mantener nuestros sistemas actualizados es una de las mejores defensas ante ataques potenciales.

Mecanismos de ataque: SpawnAnt y evasión de seguridad

A diferencia del primer método descrito en blogs anteriores para lograr la persistencia de la actualización del sistema, SPAWNANT no bloquea el proceso de actualización directamente. En su lugar, logra sobrevivir al proceso copiándose a la nueva partición de actualización. El malware es capaz de evadir la Integridad de la Información y Confianza (ICT) al recalcular las hash SHA256 de cualquier archivo modificado de forma maliciosa.

Con esta maniobra, SpawnAnt genera un nuevo par de claves RSA para firmar el manifiesto modificado, lo que añade una capa más de dificultad a la detección del ataque por métodos tradicionales. Si ya estás pensando «Cómo me aseguro de que mi VPN está a salvo», recuerda que la vigilancia constante y el análisis de tráfico son cruciales.

Objetivos de los atacantes y posibles implicaciones

El objetivo último de estos ataques es recolectar datos sensibles, incluidos las sesiones de VPN, cookies de sesión, claves API, certificados y materiales de credenciales. La empresa de seguridad Mandiant ha atribuido estos ataques a dos grupos desconocidos, siguiendo las pistas hasta el origen en China, en actores de espionaje cibernético.

Parte de los implicados, conocidos como UNC5337, tienen un subgrupo separado denominado UNC5221. Estos ciberatacantes están constantemente evolucionando, y sus métodos cada vez se sofistican más. Por eso es fundamental estar un paso adelante con prácticas de ciberseguridad robustas.

Qué debes hacer si eres responsable de las VPNs de Connect Secure

Si estás a cargo de las VPNs de Connect Secure, mi recomendación es que hagas un análisis profundo en busca de señales de compromiso. Utiliza los indicadores mencionados en los comunicados de Ivanti y Mandiant. Además, hay otros recursos de investigadores en seguridad como Rapid7 y Tenable, así como de la Agencia de Seguridad Cibernética e Infraestructura que pueden ofrecerte pistas y formas de mitigar estas amenazas.

Recuerda que la prevención es siempre mejor que la cura. Mantente al día con las actualizaciones y sigue estos consejos para asegurar tus redes. Es un tiempo bien invertido y, a largo plazo, te ahorrará de muchos dolores de cabeza. ¡Sentirás la tranquilidad de tener tus redes protegidas y bajo control!

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *