MOVEit-Ataque 2023: Lo que el mayor ataque de cadena de suministro del año enseña
En mayo y junio de 2023, el grupo de hackers rusoparlante Clop explotó una vulnerabilidad de día cero en MOVEit Transfer y robó datos de aproximadamente 2.500+ organizaciones en todo el mundo. El ataque a MOVEit es el mayor ataque de cadena de suministro a software de transferencia de archivos hasta la fecha – y una lección sobre los riesgos de terceros.
En resumen
- Vulnerabilidad de día cero en MOVEit Transfer: Brecha de inyección SQL (CVE-2023-34362) permitió acceso no autorizado a datos.
- Grupo Clop: Grupo de ransomware rusoparlante que se centra en la exfiltración de datos en lugar del cifrado.
- 2.500+ víctimas: Entre ellas, agencias federales de EE. UU., BBC, British Airways, TK Maxx y muchas más.
- Sin cifrado: Clop robó datos, pero no los cifró – el ataque se centró en la extorsión mediante la publicación de datos.
- Lección sobre riesgos de terceros: Muchas víctimas no operaban MOVEit ellas mismas, sino a través de proveedores de servicios.
El ataque: Explicación técnica
CVE-2023-34362 es una vulnerabilidad de inyección SQL en la aplicación web de MOVEit Transfer. El grupo Clop explotó esta vulnerabilidad para acceder a la base de datos, exfiltrar datos y dejar atrás llamadas «web shells» que permiten el acceso permanente.
Lo más perverso: Progress Software parcheó la vulnerabilidad rápidamente (31 de mayo de 2023), pero los atacantes ya habían tenido acceso durante semanas. Muchas víctimas no supieron que estaban afectadas hasta semanas después – porque MOVEit se ejecutaba en el proveedor de servicios.
¿Por qué tantas víctimas?
MOVEit Transfer es un software de transferencia de archivos gestionada que muchas empresas y agencias utilizan para el soporte seguro de archivos. Lo decisivo: muchas de las víctimas no habían instalado MOVEit ellas mismas, sino que lo utilizaban a través de proveedores de servicios especializados en nóminas y recursos humanos como Zellis o PBI Research Services.
El clásico problema de la cadena de suministro: incluso si una empresa tiene su propia TI segura, un ataque a un proveedor de servicios puede comprometer los mismos datos. British Airways y la BBC se vieron afectadas porque su proveedor de servicios de recursos humanos, Zellis, utilizaba MOVEit.
Lo que las empresas deben aprender de esto
Llevar un inventario de terceros: ¿Qué proveedores de servicios tienen acceso a datos sensibles? ¿Qué herramientas utilizan? Sin este inventario, es difícil reaccionar ante incidentes similares a MOVEit.
Obligaciones contractuales: Los incidentes de seguridad deben estar incluidos en los SLAs y contratos de procesamiento de encargos (AVV) con obligaciones de notificación y tiempos de respuesta concretos.
Minimización de datos: Lo que no se almacena ni se transfiere, no se puede robar. El requisito de minimización de datos de la DSGVO también es un principio de seguridad.
Monitoreo de parches para proveedores: Las CVEs críticas en el software de proveedores clave deben ser monitoreadas activamente – no esperar a que el proveedor de servicios informe proactivamente.
Hechos clave de un vistazo
Organizaciones afectadas: Aproximadamente 2.500+ en todo el mundo (a agosto de 2023)
Atacantes: Clop (TA505) – grupo rusoparlante conocido por la extorsión mediante robo de datos
CVE: CVE-2023-34362 (CVSS 9.8 – crítico)
Método de ataque: Inyección SQL → exfiltración de datos → shell web → extorsión
Parche disponible: 31 de mayo de 2023 – pero el ataque ya estaba en curso
Hecho: El 77 por ciento de las víctimas de ransomware que pagaron el rescate fueron atacadas nuevamente, según Cybereason.
Hecho: Según el Allianz Risk Barometer 2025, los ciberataques son el mayor riesgo empresarial a nivel mundial.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué es MOVEit Transfer?
MOVEit Transfer es una solución de transferencia de archivos gestionada de Progress Software que las empresas y agencias utilizan para el soporte seguro y rastreable de archivos. Es un software empresarial ampliamente utilizado.
¿Cómo se puede comprobar si se está afectado?
Comprobar si se utiliza MOVEit Transfer directamente o a través de proveedores de servicios. Progress ha publicado indicadores de compromiso (IoCs). CISA también ofrece orientación. Los proveedores de servicios afectados deben proporcionar información activa.
¿Ha exigido Clop un rescate?
Clop opera sin cifrado clásico de ransomware – en su lugar, amenazan con publicar los datos robados. Las empresas fueron instadas a ponerse en contacto, de lo contrario, los datos se publicarán en el sitio web de filtraciones de Clop.
¿Son relevantes las obligaciones de notificación de la DSGVO?
Sí. En caso de incidentes de datos que afecten a datos personales, se aplica la obligación de notificación de 72 horas a la autoridad supervisora. Las empresas afectadas deben verificar si y qué datos personales se han filtrado.
¿Cómo se protege contra ataques similares?
Implementar la gestión de riesgos de terceros, llevar un inventario de software de todos los proveedores de servicios, monitorear activamente las CVEs críticas, incluir obligaciones contractuales de notificación en todos los contratos con proveedores de servicios.
Otros artículos sobre el tema
→ Seguridad de la cadena de suministro 2026: Cómo proteger las empresas su cadena de suministro de software
→ Gestión de riesgos de terceros: El riesgo acecha en todas partes
Lectura adicional en la red
Seguridad en la nube actual: cloudmagazin.com
Riesgos informáticos para directivos: digital-chiefs.de
Artículos relacionados
- Ransomware 2026: Respuesta a incidentes en los primeros 60 minutos
- Ciberseguridad 2025: El año en retrospectiva – incidentes, tendencias, lecciones
- Ransomware 2024: Nuevas tácticas, objetivos más grandes, negociaciones más duras
Fuente de imagen: Pexels / Tima Miroshnichenko