{"id":8964,"date":"2021-07-15T09:00:00","date_gmt":"2021-07-15T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5147\/"},"modified":"2026-07-06T15:27:28","modified_gmt":"2026-07-06T15:27:28","slug":"ataque-a-kaseya-2021-por-que-la-seguridad-de-la-cadena-de-suministro-necesita-ahora-maxima-prioridad","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2021\/07\/15\/ataque-a-kaseya-2021-por-que-la-seguridad-de-la-cadena-de-suministro-necesita-ahora-maxima-prioridad\/","title":{"rendered":"Ataque a Kaseya 2021: por qu\u00e9 la seguridad de la cadena de suministro necesita ahora m\u00e1xima prioridad"},"content":{"rendered":"<p><strong>El ataque de REvil a Kaseya VSA en julio de 2021 afect\u00f3 simult\u00e1neamente a m\u00e1s de 1.500 empresas  &#8211;  a trav\u00e9s de una \u00fanica vulnerabilidad en un software de gesti\u00f3n de TI. El incidente define una nueva categor\u00eda de amenaza: el ataque a la cadena de suministro de software, en el que no es el objetivo directo, sino su herramienta, lo que queda comprometido.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>Tipo de ataque:<\/strong> Ataque a la cadena de suministro mediante una vulnerabilidad Zero-Day en Kaseya VSA, una plataforma de gesti\u00f3n de TI para proveedores de servicios gestionados (MSP).<\/li>\n<li><strong>Alcance:<\/strong> M\u00e1s de 1.500 empresas en 17 pa\u00edses afectadas  &#8211;  a trav\u00e9s de solo 60 MSP comprometidos como multiplicadores.<\/li>\n<li><strong>Exigencia de rescate:<\/strong> 70 millones de d\u00f3lares por un descifrador universal  &#8211;  la demanda m\u00e1s alta conocida p\u00fablicamente hasta la fecha.<\/li>\n<li><strong>Lecci\u00f3n:<\/strong> Confiar en los proveedores de software no es un concepto de seguridad  &#8211;  el riesgo de terceros debe gestionarse sistem\u00e1ticamente.<\/li>\n<li><strong>Consecuencia:<\/strong> Aceleraci\u00f3n de la adopci\u00f3n de Zero Trust y de la Software Bill of Materials (SBOM) como est\u00e1ndar de seguridad.<\/li>\n<\/ul>\n<h2>Anatom\u00eda de un ataque a la cadena de suministro<\/h2>\n<p>El 2 de julio de 2021, el grupo de ransomware REvil explot\u00f3 una <strong>vulnerabilidad Zero-Day<\/strong> en Kaseya VSA  &#8211;  un software que los proveedores de servicios gestionados (MSP) utilizan para la administraci\u00f3n remota de sus clientes. El ataque fue quir\u00fargicamente preciso: a trav\u00e9s de los servidores VSA de los MSP, el ransomware se distribuy\u00f3 autom\u00e1ticamente a los dispositivos finales de miles de clientes.<\/p>\n<p>Lo perverso: las empresas que finalmente fueron cifradas no ten\u00edan relaci\u00f3n directa con Kaseya. Conf\u00edan en su MSP, el MSP conf\u00eda en Kaseya, y Kaseya ten\u00eda una vulnerabilidad. Una cadena de confianza cuyo eslab\u00f3n m\u00e1s d\u00e9bil hizo caer a toda la cadena.<\/p>\n<p>En menos de dos horas, m\u00e1s de <strong>60 MSP y 1.500 empresas cliente<\/strong> quedaron afectadas  &#8211;  desde supermercados en Suecia hasta escuelas en Nueva Zelanda. REvil exigi\u00f3 70 millones de d\u00f3lares por un descifrador universal.<\/p>\n<h2>Por qu\u00e9 fallan las medidas de seguridad tradicionales<\/h2>\n<p>El ataque a Kaseya revela una debilidad fundamental de la ciberseguridad tradicional: <strong>la seguridad perimetral no protege contra herramientas internas comprometidas.<\/strong> Kaseya VSA funcionaba con privilegios elevados en los sistemas gestionados  &#8211;  por dise\u00f1o era de confianza.<\/p>\n<p>El software antivirus no detect\u00f3 el ransomware a tiempo porque se distribuy\u00f3 a trav\u00e9s de un canal leg\u00edtimo. Los cortafuegos permitieron el tr\u00e1fico porque la comunicaci\u00f3n de VSA se consideraba normal. Y los MSP a menudo no ten\u00edan visibilidad sobre las pr\u00e1cticas de seguridad de su proveedor de software.<\/p>\n<p>Este punto ciego afecta a cualquier empresa que utilice servicios de software  &#8211;  y eso son todas. La cuesti\u00f3n no es si existe una vulnerabilidad en la cadena de suministro, sino si se descubre antes de que los atacantes la exploten.<\/p>\n<h2>Software Bill of Materials y Zero Trust como respuesta<\/h2>\n<p>Dos conceptos han ganado gran importancia tras el incidente de Kaseya:<\/p>\n<p><strong>Software Bill of Materials (SBOM):<\/strong> Una lista legible por m\u00e1quina de todos los componentes, bibliotecas y dependencias de un software. Las SBOM hacen transparente la cadena de suministro y permiten verificar inmediatamente, ante una vulnerabilidad conocida, si los propios sistemas est\u00e1n afectados. Tras el ataque a Kaseya, el gobierno de EE. UU. hizo obligatoria la SBOM para proveedores de agencias federales.<\/p>\n<p><strong>Zero Trust:<\/strong> El principio de que ning\u00fan sistema, usuario ni software es de confianza por defecto  &#8211;  ni siquiera las herramientas internas de gesti\u00f3n. Zero Trust significa: cada acceso debe verificarse, los privilegios deben ser m\u00ednimos y el movimiento lateral en la red debe impedirse activamente. Si Kaseya VSA hubiera operado bajo un modelo Zero Trust, la propagaci\u00f3n del ransomware habr\u00eda sido claramente limitada.<\/p>\n<h2>Recomendaciones de actuaci\u00f3n para empresas alemanas<\/h2>\n<p><strong>1. Formalizar el riesgo de terceros.<\/strong> Elabore un registro de todos los proveedores de software con acceso a sus sistemas. Eval\u00fae peri\u00f3dicamente sus pr\u00e1cticas de seguridad  &#8211;  no solo en el momento de la firma del contrato.<\/p>\n<p><strong>2. Reforzar los contratos con MSP.<\/strong> Exija a su proveedor de servicios gestionados transparencia sobre su propia cadena de suministro de software, sus capacidades de respuesta ante incidentes y su cobertura de seguros. Un compromiso de MSP es un compromiso suyo.<\/p>\n<p><strong>3. SBOM como criterio de adquisici\u00f3n.<\/strong> Incluya la SBOM como requisito en la compra de nuevos software. Esto genera transparencia y herramientas de presi\u00f3n.<\/p>\n<p><strong>4. Segmentaci\u00f3n de red para herramientas de gesti\u00f3n.<\/strong> A\u00edsle el software de gesti\u00f3n de TI, como plataformas RMM, en segmentos de red independientes. Controle de forma restrictiva los accesos desde estos segmentos a otros sistemas.<\/p>\n<p><strong>5. Capacitar la detecci\u00f3n de ataques para escenarios de cadena de suministro.<\/strong> Las reglas cl\u00e1sicas de SIEM no detectan ataques a la cadena de suministro porque el tr\u00e1fico parece leg\u00edtimo. La detecci\u00f3n basada en anomal\u00edas y el an\u00e1lisis conductual son una mejor defensa.<\/p>\n<h2>Datos clave de un vistazo<\/h2>\n<p><strong>Empresas afectadas:<\/strong> M\u00e1s de 1.500 en 17 pa\u00edses<\/p>\n<p><strong>MSP comprometidos:<\/strong> Aproximadamente 60 proveedores de servicios gestionados<\/p>\n<p><strong>Exigencia de rescate:<\/strong> 70 millones de d\u00f3lares (descifrador universal)<\/p>\n<p><strong>Vulnerabilidad:<\/strong> Zero-Day en Kaseya VSA (CVE-2021-30116)<\/p>\n<p><strong>Fuente:<\/strong> Kaseya Inc., FBI, Huntress Labs, 2021<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfQu\u00e9 es un ataque a la cadena de suministro?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un ataque que no ataca directamente al objetivo final, sino que compromete a un proveedor, prestador de servicios o componente de software que el objetivo utiliza. El atacante aprovecha la relaci\u00f3n de confianza entre proveedor y cliente como puerta de entrada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo me protejo contra ataques a la cadena de suministro?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Mediante una combinaci\u00f3n de gesti\u00f3n de riesgos de terceros, arquitectura Zero Trust, segmentaci\u00f3n de red y detecci\u00f3n de anomal\u00edas. Ninguna herramienta individual ofrece protecci\u00f3n completa  &#8211;  se necesita un enfoque en capas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es una Software Bill of Materials?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una lista legible por m\u00e1quina de todos los componentes y dependencias de software de un producto. Similar a una lista de ingredientes en alimentos. Las SBOM permiten verificar inmediatamente, ante nuevas vulnerabilidades, si los propios sistemas est\u00e1n afectados.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfSon los proveedores de servicios gestionados (MSP) un riesgo de seguridad?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los MSP son, por definici\u00f3n, terceros privilegiados con amplio acceso a los sistemas de sus clientes. Esto los convierte en objetivos atractivos para los atacantes. Los MSP no son inherentemente inseguros, pero la relaci\u00f3n de confianza debe garantizarse mediante medidas contractuales, t\u00e9cnicas y organizativas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfExiste obligaci\u00f3n de notificaci\u00f3n de ataques a la cadena de suministro en Alemania?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">S\u00ed, los operadores de infraestructuras cr\u00edticas (KRITIS) tienen obligaci\u00f3n de notificar al BSI. Con NIS2, que entrar\u00e1 en vigor en octubre de 2024, las obligaciones de notificaci\u00f3n se ampliar\u00e1n a un n\u00famero significativamente mayor de empresas  &#8211;  incluyendo la obligaci\u00f3n de notificar incidentes dentro de las 24 horas.<\/p>\n<\/details>\n<h2>Lecturas recomendadas en la red<\/h2>\n<p>Estrategias Zero Trust para pymes: <a href=\"https:\/\/www.securitytoday.de\/es\" target=\"_blank\" rel=\"noopener\">www.securitytoday.de<\/a><\/p>\n<p>Seguridad inform\u00e1tica en la nube: <a href=\"https:\/\/www.cloudmagazin.com\/es\" target=\"_blank\" rel=\"noopener\">www.cloudmagazin.com<\/a><\/p>\n<p>Resiliencia digital para directivos: <a href=\"https:\/\/www.digital-chiefs.de\/es\" target=\"_blank\" rel=\"noopener\">www.digital-chiefs.de<\/a><\/p>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Tima Miroshnichenko<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"El ataque de REvil a Kaseya VSA en julio de 2021 afect\u00f3 simult\u00e1neamente a m\u00e1s de 1.500 empresas &#8211; a trav\u00e9s de una \u00fanica vulnerabilidad en un software de gesti\u00f3n de TI. El incidente define una nueva categor\u00eda de amenaza: el ataque a la cadena de suministro de software, en el que no es el [&hellip;]","protected":false},"author":55,"featured_media":5146,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"seguridad de la cadena","_yoast_wpseo_title":"Ataque a Kaseya 2021: por qu\u00e9 la seguridad de la cadena de suministro necesita a","_yoast_wpseo_metadesc":"Seguridad de la cadena de suministro: evita ciberataques masivos como el de Kaseya 2021. Refuerza tu defensa ahora.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5147"],"footnotes":""},"categories":[223],"tags":[235],"class_list":["post-8964","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies","tag-ransomware"],"evm_reading_time_minutes":7,"wpml_language":"es","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8964","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8964"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8964\/revisions"}],"predecessor-version":[{"id":19510,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8964\/revisions\/19510"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5146"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8964"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8964"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8964"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}