Sobre OFFCEPT
Construida por operadores que dedicaron años a entrar en redes antes de crear una empresa alrededor de ello.
Saber Más
← Volver
Investigación Técnica22 de julio de 20266 min de lectura

El Estado de las VPNs Expuestas en Europa

Durante años, los appliances de VPN empresariales han sido una de las formas más fiables de entrar en una red. No a través de un zero-day, sino a través de un fallo corregido hace mucho tiempo, en un dispositivo que alguien olvidó que estaba mirando a internet. Queríamos saber cuán generalizada sigue estando esta situación en Europa y si era posible llegar a las organizaciones afectadas antes de que ese acceso se vendiera a otra persona. Esto es lo que encontramos.

Por qué los fallos antiguos de VPN no mueren

Cuando se publica un CVE en un appliance de VPN, el ciclo es predecible. El vendor publica un advisory y un parche. Los atacantes hacen ingeniería inversa del parche, escriben un exploit y empiezan a escanear internet en cuestión de días. Firmas de threat intelligence han documentado initial access brokers guardando appliances de VPN comprometidos durante meses antes de que el acceso llegue a usarse. El parche existe. El advisory existe. Y los dispositivos quedan expuestos, a veces durante años.

Las razones suelen ser operativas, no técnicas. El appliance vive en una oficina remota o en un data center construido hace años y nunca dado de baja. El equipo que lo instaló siguió su camino. El dispositivo quedó fuera del ciclo de gestión de parches. A veces la organización que es dueña del rango de red no es la que opera el dispositivo. El resultado es una población de appliances mirando a internet que nadie está vigilando activamente.

Esa laguna es la que esta campaña quiso cerrar.

La campaña

Nos centramos en CVEs que afectan a appliances de VPN empresariales, publicados a partir de 2018. Por toda Europa buscamos organizaciones que seguían corriendo equipo afectado por esos fallos conocidos, identificamos las que estaban expuestas y rastreamos cada dispositivo vulnerable hasta la entidad responsable de él. El objetivo era simple: poner el hallazgo delante de alguien que pudiera corregirlo.

Evaluamos alrededor de 800 organizaciones. El trabajo fue defensivo de punta a punta. Sin explotación, sin acceso, sin datos. Descubrimiento, atribución y notificación.

El mismo conjunto de CVEs de VPN reaparece organización tras organización
Un conjunto pequeño de CVEs, resurgiendo organización tras organización. Cuando un fallo es antiguo y los appliances están ampliamente desplegados, la exposición se agrupa. Un advisory, muchos dueños, el mismo punto ciego.

El problema de la notificación

Encontrar un dispositivo expuesto es la parte fácil. Llegar a la persona que puede corregirlo es la parte difícil, y la mayoría de las organizaciones no lo pone fácil. Los contactos de seguridad faltan, están enterrados o derivan a una inbox genérica que nadie lee. El dueño del rango de red muchas veces es un provider o una holding, no el operador del dispositivo. Las grandes empresas están fragmentadas en subsidiarias, regiones y adquisiciones, cada una con su infraestructura y sin una visión compartida de lo que está expuesto.

Cuando el contacto directo falla, el camino pasa por intermediarios. El provider dueño del espacio IP a veces consigue llegar al operador real. Los CERT y CSIRT nacionales existen exactamente para esto. Pueden recibir una lista de organizaciones afectadas en su jurisdicción y conducir la divulgación en tu nombre, con la autoridad y los contactos que un particular no tiene. En la práctica, la notificación es por capas: primero el dueño, luego el provider, luego el CSIRT nacional. Algunas organizaciones corrigen rápido. Muchas nunca responden.

Lo que vimos

Los mismos CVEs seguían reapareciendo. La exposición no estaba concentrada en un sector. Cortaba finanzas, industria, sector público, tecnología y servicios, y no favorecía a las pymes frente a las grandes. La edad del fallo no era el factor decisivo. Un CVE de tres años y un CVE de ocho años estaban ambos vivos en producción, en appliances mainstream de vendors mainstream, detrás del límite de red de organizaciones que, sobre el papel, deberían saber más.

Contactamos con todas las organizaciones que identificamos como expuestas. Una minoría respondió. Algunas reconocieron el hallazgo y corrigieron. Algunas pidieron más detalle. La mayoría no dijo nada. Ese silencio es el verdadero hallazgo. No significa que los dispositivos fueran corregidos. En la mayoría de los casos, la exposición simplemente persistió.

Un caso que merece reflexión

No todos los hallazgos de esta campaña vinieron de un CVE oscuro o olvidado hace tiempo. Uno de los clusters con los que seguimos cruzándonos se remontaba a un fallo de escalada de privilegios en la interfaz web de gestión de una plataforma de edge networking ampliamente desplegada. Había sido publicada como zero-day activamente explotado y, en los días siguientes a la divulgación, escaneos independientes encontraron un implant persistente plantado en decenas de miles de dispositivos por todo el mundo. El vendor lanzó una corrección rápidamente. Lo que encontramos, años después, es que una parte significativa de esa misma población sigue expuesta, sigue sin parchear y sigue siendo alcanzable exactamente de la misma forma que cuando ocurrió la campaña de implants.

Abajo hay una muestra del output en bruto del scanner para ese cluster, tomada directamente de una de nuestras runs.

Output de terminal mostrando un hallazgo de vulnerabilidad crítica en múltiples empresas.
Cientos de hosts distintos, el mismo hallazgo, diferentes modelos de dispositivo y trains de firmware.

Lo que salta a la vista es la densidad, no ninguna línea aislada. El mismo hallazgo crítico aparece host tras host, cada uno en una plataforma de hardware diferente, un modelo diferente, un point release diferente. Algunos están en trains de firmware que recibieron corrección hace años y nunca se actualizaron. Otros ya estaban cerca del fin de soporte cuando el fallo se publicó. La dispersión de modelos y versiones es la pista: esto nunca fue una caja de laboratorio mal configurada. Es un corte transversal de infraestructura de producción, instalada por equipos diferentes en momentos diferentes, y dejada quieta desde entonces.

La asimetría

La parte incómoda de este trabajo es que la visibilidad es simétrica. Todo lo que usamos para encontrar un appliance expuesto y notificar a su dueño está disponible para cualquier otra persona, incluidas personas cuyo siguiente paso no es un email. Los initial access brokers hacen este tipo de reconocimiento a escala, todos los días, y no envían mensajes de notificación. La diferencia entre un defensor y un broker escaneando el mismo dispositivo es la intención, no la capacidad. Por eso el silencio del lado de los defensores es tan caro. La exposición no está pasando desapercibida. Simplemente se está dejando de reportar.

Qué deberían hacer las organizaciones

Si gestionas infraestructura mirando a internet, asume que está siendo vigilada. Un puñado de pasos prácticos elimina la mayor parte del riesgo:

  • Inventaría lo que está realmente expuesto. VPN, acceso remoto, interfaces de administración. Mantén la lista actualizada. La mayoría de los equipos se sorprende con lo que sigue en pie.
  • Sigue los CVEs para tus appliances y versiones específicos, no solo para tu parque de endpoints. Los dispositivos de edge son la categoría olvidada con más frecuencia.
  • Nunca expongas interfaces de gestión, web UIs o paneles de administración de routers y switches directamente a internet. Restríngelos a redes de gestión de confianza.
  • Corrige los appliances de edge en el ciclo de los advisories, no en el ciclo trimestral. Trata un advisory crítico publicado como una intrusión activa hasta que esté cerrado.
  • Hazte contactable. Publica un contacto de seguridad, respeta el security.txt y deriva los reportes a alguien que los lea. Si un investigador o un CERT no consigue llegar a ti, la primera notificación que recibas puede ser un incidente.
  • Usa tu CSIRT nacional. Coordinan la divulgación para exactamente este tipo de exposición generalizada y tienen contactos que tú no tienes.

Evaluamos alrededor de 800 organizaciones. Los parches para la mayor parte de lo que encontramos llevaban años disponibles. Cerrar estas exposiciones no es un trabajo glamuroso y, técnicamente, no es difícil. Es operativo. Depende de que alguien sea responsable del dispositivo y esté disponible cuando importa. En la mayoría de los casos, esa es la parte que falta.

Si quieres saber si tus dispositivos de edge están entre los todavía expuestos, OFFCEPT conduce proyectos continuos de threat exposure management y threat intelligence que mapean tu superficie de ataque mirando a internet, la validan contra CVEs activos y te dicen exactamente qué corregir primero. Habla con nosotros.