BRIEFING DE SEGURIDAD · 23.09.2026 DEENFRES

Casos de estudio

Ataque a Kaseya 2021: por qué la seguridad de la cadena de suministro necesita ahora máxima prioridad

Por Tobias Massow · 15 de julio de 2021 · 7 min de lectura

El ataque de REvil a Kaseya VSA en julio de 2021 afectó simultáneamente a más de 1.500 empresas – a través de una única vulnerabilidad en un software de gestión de TI. El incidente define una nueva categoría de amenaza: el ataque a la cadena de suministro de software, en el que no es el objetivo directo, sino su herramienta, lo que queda comprometido.

En resumen

Anatomía de un ataque a la cadena de suministro

El 2 de julio de 2021, el grupo de ransomware REvil explotó una vulnerabilidad Zero-Day en Kaseya VSA – un software que los proveedores de servicios gestionados (MSP) utilizan para la administración remota de sus clientes. El ataque fue quirúrgicamente preciso: a través de los servidores VSA de los MSP, el ransomware se distribuyó automáticamente a los dispositivos finales de miles de clientes.

Lo perverso: las empresas que finalmente fueron cifradas no tenían relación directa con Kaseya. Confían en su MSP, el MSP confía en Kaseya, y Kaseya tenía una vulnerabilidad. Una cadena de confianza cuyo eslabón más débil hizo caer a toda la cadena.

En menos de dos horas, más de 60 MSP y 1.500 empresas cliente quedaron afectadas – desde supermercados en Suecia hasta escuelas en Nueva Zelanda. REvil exigió 70 millones de dólares por un descifrador universal.

Por qué fallan las medidas de seguridad tradicionales

El ataque a Kaseya revela una debilidad fundamental de la ciberseguridad tradicional: la seguridad perimetral no protege contra herramientas internas comprometidas. Kaseya VSA funcionaba con privilegios elevados en los sistemas gestionados – por diseño era de confianza.

El software antivirus no detectó el ransomware a tiempo porque se distribuyó a través de un canal legítimo. Los cortafuegos permitieron el tráfico porque la comunicación de VSA se consideraba normal. Y los MSP a menudo no tenían visibilidad sobre las prácticas de seguridad de su proveedor de software.

Este punto ciego afecta a cualquier empresa que utilice servicios de software – y eso son todas. La cuestión no es si existe una vulnerabilidad en la cadena de suministro, sino si se descubre antes de que los atacantes la exploten.

Software Bill of Materials y Zero Trust como respuesta

Dos conceptos han ganado gran importancia tras el incidente de Kaseya:

Software Bill of Materials (SBOM): Una lista legible por máquina de todos los componentes, bibliotecas y dependencias de un software. Las SBOM hacen transparente la cadena de suministro y permiten verificar inmediatamente, ante una vulnerabilidad conocida, si los propios sistemas están afectados. Tras el ataque a Kaseya, el gobierno de EE. UU. hizo obligatoria la SBOM para proveedores de agencias federales.

Zero Trust: El principio de que ningún sistema, usuario ni software es de confianza por defecto – ni siquiera las herramientas internas de gestión. Zero Trust significa: cada acceso debe verificarse, los privilegios deben ser mínimos y el movimiento lateral en la red debe impedirse activamente. Si Kaseya VSA hubiera operado bajo un modelo Zero Trust, la propagación del ransomware habría sido claramente limitada.

Recomendaciones de actuación para empresas alemanas

1. Formalizar el riesgo de terceros. Elabore un registro de todos los proveedores de software con acceso a sus sistemas. Evalúe periódicamente sus prácticas de seguridad – no solo en el momento de la firma del contrato.

2. Reforzar los contratos con MSP. Exija a su proveedor de servicios gestionados transparencia sobre su propia cadena de suministro de software, sus capacidades de respuesta ante incidentes y su cobertura de seguros. Un compromiso de MSP es un compromiso suyo.

3. SBOM como criterio de adquisición. Incluya la SBOM como requisito en la compra de nuevos software. Esto genera transparencia y herramientas de presión.

4. Segmentación de red para herramientas de gestión. Aísle el software de gestión de TI, como plataformas RMM, en segmentos de red independientes. Controle de forma restrictiva los accesos desde estos segmentos a otros sistemas.

5. Capacitar la detección de ataques para escenarios de cadena de suministro. Las reglas clásicas de SIEM no detectan ataques a la cadena de suministro porque el tráfico parece legítimo. La detección basada en anomalías y el análisis conductual son una mejor defensa.

Datos clave de un vistazo

Empresas afectadas: Más de 1.500 en 17 países

MSP comprometidos: Aproximadamente 60 proveedores de servicios gestionados

Exigencia de rescate: 70 millones de dólares (descifrador universal)

Vulnerabilidad: Zero-Day en Kaseya VSA (CVE-2021-30116)

Fuente: Kaseya Inc., FBI, Huntress Labs, 2021

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es un ataque a la cadena de suministro?

Un ataque que no ataca directamente al objetivo final, sino que compromete a un proveedor, prestador de servicios o componente de software que el objetivo utiliza. El atacante aprovecha la relación de confianza entre proveedor y cliente como puerta de entrada.

¿Cómo me protejo contra ataques a la cadena de suministro?

Mediante una combinación de gestión de riesgos de terceros, arquitectura Zero Trust, segmentación de red y detección de anomalías. Ninguna herramienta individual ofrece protección completa – se necesita un enfoque en capas.

¿Qué es una Software Bill of Materials?

Una lista legible por máquina de todos los componentes y dependencias de software de un producto. Similar a una lista de ingredientes en alimentos. Las SBOM permiten verificar inmediatamente, ante nuevas vulnerabilidades, si los propios sistemas están afectados.

¿Son los proveedores de servicios gestionados (MSP) un riesgo de seguridad?

Los MSP son, por definición, terceros privilegiados con amplio acceso a los sistemas de sus clientes. Esto los convierte en objetivos atractivos para los atacantes. Los MSP no son inherentemente inseguros, pero la relación de confianza debe garantizarse mediante medidas contractuales, técnicas y organizativas.

¿Existe obligación de notificación de ataques a la cadena de suministro en Alemania?

Sí, los operadores de infraestructuras críticas (KRITIS) tienen obligación de notificar al BSI. Con NIS2, que entrará en vigor en octubre de 2024, las obligaciones de notificación se ampliarán a un número significativamente mayor de empresas – incluyendo la obligación de notificar incidentes dentro de las 24 horas.

Lecturas recomendadas en la red

Estrategias Zero Trust para pymes: www.securitytoday.de

Seguridad informática en la nube: www.cloudmagazin.com

Resiliencia digital para directivos: www.digital-chiefs.de

Fuente de imagen: Pexels / Tima Miroshnichenko

Lectura adicional

Una revista de Evernine Media GmbH