El Departamento del Tesoro de EE. UU. ha sancionado a dos individuos y al servicio VPN “First VPN Service” (1VPNS) por facilitar actividades de ransomware y otras ciberdelincuencias. Esta acción se suma a las sanciones impuestas por el Reino Unido y la Unión Europea contra redes cibernéticas rusas, incluyendo a grupos como el GRU y el FSB, por operaciones destructivas y espionaje. Simultáneamente, el FBI ha emitido una alerta sobre la explotación de routers mal configurados o vulnerables por parte de actores cibernéticos del FSB, afectando a múltiples sectores de infraestructura crítica a nivel global.

First VPN Service, desmantelado en mayo de 2026, ofrecía anonimato y prometía no registrar actividades ni cooperar con autoridades, lo que lo convirtió en una herramienta clave para grupos de ransomware que buscaban ocultar el origen de sus ataques. Yegeniy Vladimirovich Silayev, por su parte, vendía “cryptors”, herramientas que disfrazan ransomware y otro malware como software seguro para evadir la detección de las soluciones de seguridad tradicionales. Estos servicios fueron utilizados para comprometer empresas, servicios financieros, hospitales y gobiernos municipales, causando pérdidas multimillonarias.

Los actores cibernéticos rusos, incluyendo al GRU y el FSB, han estado involucrados en campañas más amplias. El GRU ha reclutado hackers y utilizado malware como Lumma Stealer para robar credenciales y apoyar operaciones de ciberespionaje. Específicamente, el Centro 16 del FSB explota routers con configuraciones deficientes, principalmente aquellos que usan el protocolo SNMP con cadenas de comunidad (community strings) débiles o por defecto. También aprovechan vulnerabilidades conocidas como CVE-2018-0171 y CVE-2008-4128 en dispositivos Cisco para acceder y exfiltrar configuraciones, comprometiendo así redes en sectores críticos como defensa, comunicaciones, energía y salud.

Para mitigar la amenaza de la explotación de routers, las organizaciones deben priorizar la actualización y el parcheo de sus dispositivos. CISA ha añadido CVE-2008-4128 a su catálogo de vulnerabilidades explotadas conocidas (KEV), exigiendo a las agencias federales aplicar correcciones antes del 16 de julio de 2026. Es crucial deshabilitar SNMP si no es necesario, o al menos configurar cadenas de comunidad robustas y no predeterminadas, así como utilizar contraseñas fuertes y únicas para la gestión de dispositivos.

Qué significa para tu empresa: La persistencia de grupos de ransomware apoyados por servicios de anonimato y la sofisticación de ataques estatales que explotan vulnerabilidades en la infraestructura de red subrayan la necesidad de una defensa integral y proactiva. Un SOC con monitoreo 24/7 es esencial para detectar patrones de ataque, actividades anómalas en la red y explotación de vulnerabilidades críticas en tiempo real. Esta capacidad, junto con una protección de endpoints (EDR/XDR) y firewalls de próxima generación (NGFW) como los que ofrece Fortinet, permite a las empresas anticiparse a las amenazas, responder eficazmente a los incidentes y mantener la integridad de sus operaciones y datos ante un panorama de ciberamenazas cada vez más complejo.

Fuente original: The Hacker News — ver artículo →

#ransomware#malware#cve#parches-seguridad#fortinet