BRIEFING DE SEGURIDAD · 24.09.2026 DEENFRES

Estrategia y Gobernanza

MOVEit-Ataque 2023: Lo que el mayor ataque de cadena de suministro del año enseña

Por Tobias Massow · 11 de julio de 2023 · 5 min de lectura

En mayo y junio de 2023, el grupo de hackers rusoparlante Clop explotó una vulnerabilidad de día cero en MOVEit Transfer y robó datos de aproximadamente 2.500+ organizaciones en todo el mundo. El ataque a MOVEit es el mayor ataque de cadena de suministro a software de transferencia de archivos hasta la fecha – y una lección sobre los riesgos de terceros.

En resumen

El ataque: Explicación técnica

CVE-2023-34362 es una vulnerabilidad de inyección SQL en la aplicación web de MOVEit Transfer. El grupo Clop explotó esta vulnerabilidad para acceder a la base de datos, exfiltrar datos y dejar atrás llamadas «web shells» que permiten el acceso permanente.

Lo más perverso: Progress Software parcheó la vulnerabilidad rápidamente (31 de mayo de 2023), pero los atacantes ya habían tenido acceso durante semanas. Muchas víctimas no supieron que estaban afectadas hasta semanas después – porque MOVEit se ejecutaba en el proveedor de servicios.

¿Por qué tantas víctimas?

MOVEit Transfer es un software de transferencia de archivos gestionada que muchas empresas y agencias utilizan para el soporte seguro de archivos. Lo decisivo: muchas de las víctimas no habían instalado MOVEit ellas mismas, sino que lo utilizaban a través de proveedores de servicios especializados en nóminas y recursos humanos como Zellis o PBI Research Services.

El clásico problema de la cadena de suministro: incluso si una empresa tiene su propia TI segura, un ataque a un proveedor de servicios puede comprometer los mismos datos. British Airways y la BBC se vieron afectadas porque su proveedor de servicios de recursos humanos, Zellis, utilizaba MOVEit.

Lo que las empresas deben aprender de esto

Llevar un inventario de terceros: ¿Qué proveedores de servicios tienen acceso a datos sensibles? ¿Qué herramientas utilizan? Sin este inventario, es difícil reaccionar ante incidentes similares a MOVEit.

Obligaciones contractuales: Los incidentes de seguridad deben estar incluidos en los SLAs y contratos de procesamiento de encargos (AVV) con obligaciones de notificación y tiempos de respuesta concretos.

Minimización de datos: Lo que no se almacena ni se transfiere, no se puede robar. El requisito de minimización de datos de la DSGVO también es un principio de seguridad.

Monitoreo de parches para proveedores: Las CVEs críticas en el software de proveedores clave deben ser monitoreadas activamente – no esperar a que el proveedor de servicios informe proactivamente.

Hechos clave de un vistazo

Organizaciones afectadas: Aproximadamente 2.500+ en todo el mundo (a agosto de 2023)

Atacantes: Clop (TA505) – grupo rusoparlante conocido por la extorsión mediante robo de datos

CVE: CVE-2023-34362 (CVSS 9.8 – crítico)

Método de ataque: Inyección SQL → exfiltración de datos → shell web → extorsión

Parche disponible: 31 de mayo de 2023 – pero el ataque ya estaba en curso

Hecho: El 77 por ciento de las víctimas de ransomware que pagaron el rescate fueron atacadas nuevamente, según Cybereason.

Hecho: Según el Allianz Risk Barometer 2025, los ciberataques son el mayor riesgo empresarial a nivel mundial.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es MOVEit Transfer?

MOVEit Transfer es una solución de transferencia de archivos gestionada de Progress Software que las empresas y agencias utilizan para el soporte seguro y rastreable de archivos. Es un software empresarial ampliamente utilizado.

¿Cómo se puede comprobar si se está afectado?

Comprobar si se utiliza MOVEit Transfer directamente o a través de proveedores de servicios. Progress ha publicado indicadores de compromiso (IoCs). CISA también ofrece orientación. Los proveedores de servicios afectados deben proporcionar información activa.

¿Ha exigido Clop un rescate?

Clop opera sin cifrado clásico de ransomware – en su lugar, amenazan con publicar los datos robados. Las empresas fueron instadas a ponerse en contacto, de lo contrario, los datos se publicarán en el sitio web de filtraciones de Clop.

¿Son relevantes las obligaciones de notificación de la DSGVO?

Sí. En caso de incidentes de datos que afecten a datos personales, se aplica la obligación de notificación de 72 horas a la autoridad supervisora. Las empresas afectadas deben verificar si y qué datos personales se han filtrado.

¿Cómo se protege contra ataques similares?

Implementar la gestión de riesgos de terceros, llevar un inventario de software de todos los proveedores de servicios, monitorear activamente las CVEs críticas, incluir obligaciones contractuales de notificación en todos los contratos con proveedores de servicios.

Otros artículos sobre el tema

→ Seguridad de la cadena de suministro 2026: Cómo proteger las empresas su cadena de suministro de software

→ Gestión de riesgos de terceros: El riesgo acecha en todas partes

Lectura adicional en la red

Seguridad en la nube actual: cloudmagazin.com

Riesgos informáticos para directivos: digital-chiefs.de

Artículos relacionados

Fuente de imagen: Pexels / Tima Miroshnichenko

Lectura adicional

Una revista de Evernine Media GmbH