El dispositivo Edge como puerta de entrada para ransomware: por qué MFA en VPN no es suficiente
El dispositivo que debería aislar una red hacia el exterior se ha convertido en el punto de entrada más frecuente para el ransomware. El grupo Akira comprometió redes empresariales en masa a través de VPNs de SonicWall sin parches, incluso en muchos casos donde la autenticación multifactor estaba activada. La lección es incómoda y relevante para cada SOC del espacio DACH: un dispositivo en el borde de la red no es un muro protector, sino un objetivo de ataque de alto valor con su propia obligación de aplicar parches.
Lo más importante en resumen
- Los dispositivos Edge son la puerta de entrada. Las appliances de VPN y firewall están al inicio de la mayoría de las cadenas actuales de ransomware.
- La MFA por sí sola no basta. Los atacantes consiguieron entrar incluso con la autenticación multifactor activa, mediante sesiones de inicio de sesión comprometidas.
- El retraso en los parches es la verdadera brecha. A menudo se explotan vulnerabilidades para las cuales ya existe una actualización desde hace tiempo.
Relacionado:Cuando el producto de protección es él mismo la brecha / El Time-to-Exploit baja a 24-48 horas
Por qué precisamente el dispositivo Edge
¿Qué es un dispositivo Edge? Un dispositivo Edge se sitúa en la frontera entre la red interna e Internet: gateway VPN, firewall, appliance SSL-VPN. Es accesible desde el exterior, funciona las veinticuatro horas y tiene permisos profundos en la red. Precisamente esta combinación lo hace tan valioso para los atacantes y tan delicado para los defensores.
La lógica desde la perspectiva del atacante es fría. Un dispositivo Edge está expuesto por definición, de lo contrario nadie podría acceder a él desde el exterior. Tiene una posición privilegiada porque controla el tráfico hacia la red interna. Y se parchea con menos frecuencia que un servidor, porque una actualización en el gateway suele significar una breve interrupción para todos los usuarios remotos. Quien busca palanca encuentra aquí la mayor.
Eso es exactamente lo que aprovechó el grupo Akira. A través de SSL-VPNs de SonicWall sin parches, los atacantes obtuvieron acceso a redes empresariales y posteriormente desplegaron ransomware. En el tercer trimestre de 2025, los incidentes de Akira aumentaron un 300 % aproximadamente respecto al trimestre anterior, casi todos con dispositivos SonicWall comprometidos como punto de partida. No se trata de un caso aislado, sino de un patrón.
Por qué MFA no era el objetivo, sino una etapa
La parte menos cómoda de los informes: incluso cuentas con autenticación multifactorial activa fueron comprometidas. Los atacantes se conectaron con éxito al SSL-VPN, incluyendo la verificación exitosa del código de un solo uso. No se evitó la segunda capa de autenticación, sino que se utilizó. Esto ocurre cuando se capturan las credenciales de inicio de sesión y el token de sesión, o cuando durante una migración de dispositivos se mantuvieron sin cambios los antiguos contraseñas.
Para equipos que consideran MFA como una tarea completada, esto es un importante ajuste a la realidad. MFA eleva el umbral, pero no lo elimina. Quien proporciona el factor mediante phishing o una sesión pirateada se enfrenta a la misma puerta abierta que antes. La solución no es eliminar MFA, sino hacerlo resistente al phishing y supervisar las autenticaciones en el borde (edge), en lugar de marcarlas simplemente como correctas.
Suposición engañosa
- La firewall protege, no es un objetivo
- MFA activo significa acceso seguro
- Los parches del borde tienen tiempo hasta la ventana de mantenimiento
Enfoque sólido
- Dispositivos del borde con su propia cadencia rápida de parches
- MFA resistente al phishing en lugar de código de un solo uso
- Supervisar activamente las autenticaciones en el gateway
Lo que un SOC deduce concreta mente de ello
El primer paso es realizar una inventariación honesta de los propios dispositivos del borde. ¿Cuáles son las aplicaciones de VPN y firewall accesibles desde el exterior, qué versiones de firmware están en ejecución y cuándo se aplicó por última vez un parche? Sorprendentemente, a menudo falta este conocimiento, ya que se considera que el gateway está establecido y nadie lo gestiona regularmente en el manejo de vulnerabilidades. Lo que no se inventaria, no se parchea.
El segundo paso es la propia frecuencia de parches. Un dispositivo del borde no puede tolerar una brecha de semanas, ya que el tiempo para explotar estas vulnerabilidades en estos dispositivos hoy en día se mide en horas o días. Esto exige una ventana propia y rápida para actualizaciones del borde, separada del ritmo más lento de los servidores. Quien espera aquí, entrega exactamente el tiempo que necesita el atacante.
El tercer paso afecta las suposiciones tras una migración. La vulnerabilidad explotada en SonicWall fue especialmente evidente donde, durante un cambio de generación, las contraseñas locales se mantuvieron sin cambios. Por eso, cada migración es un momento en el que deben restablecerse las credenciales de inicio de sesión y revisarse las configuraciones. Una contraseña adoptada es una puerta trasera que nadie instaló conscientemente, pero que sigue abierta.
La firewall en el borde de la red no es el puesto de vigilancia detrás del cual uno puede relajarse. Es la máquina más expuesta de la casa y merece la disciplina más estricta de parches.
La suma de estos tres pasos es poco espectacular. Inventario, parches rápidos, datos de inicio de sesión limpios. Exactamente esta falta de llamativa es el punto clave. La ola Akira no vive de ceros-días geniales, sino de vulnerabilidades conocidas en dispositivos que rara vez se actualizan. Quien trate el dispositivo del borde como un servidor crítico, como ya lo es, le quita el comienzo a la cadena más común de ransomware.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Por qué son tan populares los objetivos de aplicaciones de VPN y firewall?
Son accesibles desde el exterior, operan permanentemente y tienen acceso privilegiado a la red interna. Al mismo tiempo, se les aplica parches con menos frecuencia que a los servidores, ya que las actualizaciones implican una interrupción para los usuarios remotos. Esta combinación los convierte en el punto de entrada más rentable.
¿Cómo lograron los atacantes infiltrarse a pesar del MFA activo?
La segunda etapa de factor no fue evadida, sino utilizada. A través de credenciales de inicio de sesión comprometidas y tokens de sesión o mediante contraseñas que se mantuvieron sin cambios durante una migración, los atacantes se conectaron regularmente, incluida la verificación del código único.
¿Cuál es la medida más importante inmediata?
Una auditoría de todos los dispositivos Edge accesibles desde el exterior junto con sus versiones de firmware, seguida de un parche rápido de las vulnerabilidades conocidas. La mayoría de las brechas aprovechadas ya tienen un actualización disponible.
¿Es suficiente activar el MFA?
No. El MFA aumenta la dificultad, pero no la elimina. Es recomendable utilizar MFA resistente al phishing en lugar de contraseñas únicas tradicionales, combinado con una supervisión de las conexiones en el gateway.
¿Por qué una migración es un momento crítico?
Durante el cambio de generación se transfieren configuraciones y cuentas. Si quedan las contraseñas antiguas sin modificar, se crea una puerta trasera. Por ello, toda migración debe incluir la reinicialización de las credenciales de acceso y la revisión de la configuración.
Más de la red MBF Media
cloudmagazinFundamentos de VMware Cloud 9.1: cargas de trabajo de IA y la cuestión de la soberanía en centrosMyBusinessFuture16 decisores, un investigador de IA: por qué las ventas B2B deben ser más precisasDigital ChiefsAgente IA sin dueño: ¿Quién responde cuando el agente de IA falla?
Lectura adicional
WithSecure: Del pionero del antivirus al especialista en seguridad en la nube
WithSecure es desde el 1 de julio de 2022 la escisión B2B de F-Secure. Elements, Co-Security y un enfoque europeo en protección de datos …
AI sombra: 40% ya se evitan por permisos inútiles
AI sombra: 40% ya se evitan por permisos inútiles. Patricia Leppert (TeamViewer) en entrevista sobre riesgos, IA falsa y medidas del CISO.
NIS2: Cuatro países demandados ante el Tribunal de la UE
La Comisión Europea demanda a Irlanda, España, Francia y Países Bajos por incumplir la directiva NIS2. Impacto para los CISO en Alemania.


