Un día cero crítico en SolarGate VPN afecta a más de 40.000 dispositivos. Un ataque a la cadena de suministro compromete a más de 600 fabricantes de la EU. Una RCE de Apache Tomcat se convierte en arma en 48 horas. El phishing impulsado por IA tiene como objetivo a los equipos financieros.
El panorama de la ciberseguridad se deterioró drásticamente hoy, mientras los operadores de infraestructuras críticas se enfrentan a una tormenta perfecta: una vulnerabilidad de día cero en dispositivos VPN ampliamente implantados, un sofisticado ataque a la cadena de suministro dirigido al sector manufacturero europeo y una sucesión de incidentes de ransomware que explotan la vulnerabilidad de Apache Tomcat divulgada ayer. Con la aplicación de NIS2 ya activa en toda la EU, los incidentes de hoy subrayan la urgencia de la normativa.
Mandiant reveló una vulnerabilidad crítica de ejecución remota de código previa a la autenticación (CVSS 9.9) en dispositivos SolarGate VPN utilizados por más de 12.000 organizaciones de todo el mundo. El fallo permite a atacantes no autenticados ejecutar código arbitrario y establecer acceso persistente.
Puntuación CVSS: 9.9 (Crítica) | Plazo: aplicar el parche en un máximo de 24 horas
La vulnerabilidad afecta a las versiones 8.2 a 9.4 de SolarGate VPN. Mandiant atribuye la campaña de explotación a UNC5174, un grupo de amenazas con motivación económica y presuntos vínculos con redes de ciberdelincuencia de Europa del Este. Las cadenas de ataque observadas en entornos reales muestran que los atacantes despliegan shells web en los 4 minutos posteriores al compromiso inicial, seguidos de la recopilación de credenciales y el movimiento lateral hacia los controladores de dominio.
Implicación de NIS2: las entidades esenciales e importantes que utilicen dispositivos afectados están sujetas a obligaciones inmediatas de notificación de incidentes conforme al artículo 23. Las organizaciones disponen de 24 horas para comunicar los indicadores iniciales de la brecha y de 72 horas para presentar evaluaciones detalladas.
/api/v2/system/update con cadenas User-Agent no estándarImpacto estimado: más de 40.000 dispositivos expuestos; más de 800 compromisos confirmados solo en la región EMEA.
Investigadores de ESET descubrieron un sofisticado ataque a la cadena de suministro dirigido contra FirmwareHub, una plataforma de distribución de software utilizada por más de 600 fabricantes europeos de equipos industriales. Los atacantes comprometieron la infraestructura de firma de código de FirmwareHub y distribuyeron actualizaciones de firmware troyanizadas para controladores lógicos programables (PLC) utilizados en instalaciones de los sectores automovilístico, farmacéutico y de procesamiento de alimentos.
El firmware malicioso contiene una puerta trasera, identificada como «IndustrialGhost», que proporciona acceso remoto a las interfaces de gestión de los PLC. A diferencia del malware tradicional, IndustrialGhost opera íntegramente dentro de los mecanismos legítimos de actualización de los PLC, lo que dificulta enormemente su detección sin herramientas especializadas de seguridad para sistemas de control industrial (ICS).
La puerta trasera se comunica mediante MQTT, un protocolo de uso habitual en entornos industriales de IoT, lo que permite a los atacantes camuflar el tráfico malicioso entre las comunicaciones legítimas de tecnología operacional (OT).
Este incidente pone directamente a prueba los requisitos de «seguridad de la cadena de suministro» del artículo 21 de NIS2. Las organizaciones afectadas deben:
Para las instituciones financieras reguladas por DORA que utilicen los equipos afectados en centros de datos o instalaciones operativas, esto constituye un «incidente grave relacionado con las TIC» que exige su notificación inmediata a los organismos reguladores.
Impacto estimado: más de 600 organizaciones y más de 12.000 PLC comprometidos en la región DACH, Francia y Benelux.
La vulnerabilidad CVE-2026-20103, un fallo crítico de ejecución remota de código en Apache Tomcat 9.0.0 a 10.1.28 divulgado ayer, fue convertida en arma por RansomCartel en menos de 48 horas. La vulnerabilidad permite a atacantes no autenticados cargar archivos JSP maliciosos mediante un fallo de salto de directorio en la gestión de cargas de archivos de Tomcat.
Las empresas de seguridad informan de más de 2.400 intentos de explotación dirigidos a servidores Tomcat expuestos a Internet. RansomCartel desplegó su variante de ransomware «Havoc3», que ahora incluye la exfiltración automatizada de datos hacia servicios ocultos de Tor antes de comenzar el cifrado, una táctica diseñada para maximizar la presión durante las negociaciones de extorsión.
Por qué esto es importante para NIS2: Tomcat está presente en gran parte de la infraestructura web europea. Las organizaciones que ejecutan versiones vulnerables afrontan dos retos de cumplimiento:
../, ..\ y variantes codificadas/webapps/Las autoridades europeas de protección de datos recuerdan a las organizaciones que el pago de rescates puede infringir el artículo 32 de GDPR (seguridad del tratamiento) y, potencialmente, la normativa sobre sanciones si los pagos se destinan a entidades sancionadas.
Varias instituciones financieras europeas informan de una oleada de ataques de phishing altamente sofisticados que utilizan modelos de lenguaje de gran tamaño (LLM) para crear intentos de fraude por correo electrónico empresarial (BEC) perfectamente adaptados al contexto. Los atacantes utilizan perfiles extraídos de LinkedIn, datos de jerarquías corporativas y calendarios de presentación de informes financieros para generar correos electrónicos indistinguibles de las comunicaciones legítimas.
Una gestora de activos con sede en Luxemburgo recibió un correo electrónico que supuestamente procedía de su director financiero y solicitaba una transferencia bancaria urgente de 2,4 millones de euros para un «depósito de adquisición» antes de una reunión del consejo prevista para el 7 de marzo. El correo hacía referencia correctamente a:
La transferencia solo se evitó gracias a la verificación mediante un canal de comunicación independiente (una llamada telefónica).
Relevancia para NIS2: el artículo 20 (medidas de gestión de riesgos de ciberseguridad) exige explícitamente «formación en concienciación sobre seguridad». Las organizaciones deben demostrar ahora que su formación aborda la ingeniería social mejorada mediante IA, y no solo el phishing tradicional.
Los incidentes de hoy coinciden con la intensificación de los mecanismos de aplicación de NIS2 por parte de los Estados miembros de la EU. La BSI alemana anunció esta semana su primera investigación por incumplimiento, y las autoridades neerlandesas confirmaron que han abierto 12 investigaciones preliminares sobre los marcos de gestión de riesgos de ciberseguridad de distintas organizaciones.
Las organizaciones que todavía tratan NIS2 como una «lista de comprobación de cumplimiento», en lugar de como un cambio fundamental de su postura de seguridad, se arriesgan a sanciones de hasta 10 millones de euros o el 2 % de la facturación mundial, la cantidad que sea mayor.
La convergencia de la presión regulatoria y adversarios sofisticados no deja margen para la complacencia. El informe de hoy refuerza una cruda realidad: la ciberseguridad ya no es solo un reto técnico, sino un riesgo empresarial existencial con consecuencias legales directas.
Manténgase alerta. Aplique los parches inmediatamente. Informe con transparencia.
Gestión de vulnerabilidades impulsada por IA con más de 332.487 CVE indexadas.
Iniciar prueba gratuitaManténgase seguro. Manténgase alerta.
🗡️ Equipo de seguridad de KENSAI
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →