← Volver al blog de seguridad
Investigación y análisis 7 de marzo de 2026 9 min de lectura

Informe de Google sobre vulnerabilidades de día cero de 2025: 90 fallos explotados y un fuerte aumento de los ataques contra empresas

El análisis anual de vulnerabilidades de día cero de Google Threat Intelligence Group revela que 90 vulnerabilidades fueron explotadas activamente durante 2025, y casi la mitad afectaron a productos de seguridad empresarial, dispositivos de red e infraestructura en la nube. Los proveedores de spyware y los grupos APT vinculados a China dominan la atribución. Mientras tanto, una filtración de datos sanitarios que afectó a 3,4 millones de pacientes y nuevas campañas de malware sin archivos demuestran por qué el análisis continuo de vulnerabilidades ya no es opcional.


📊 Panorama de vulnerabilidades de día cero de Google en 2025: cifras clave

💡 Seguimiento anual de vulnerabilidades de día cero por parte de GTIG

Google Threat Intelligence Group (GTIG) realiza cada año un seguimiento de las vulnerabilidades de día cero explotadas activamente. El informe de 2025 registra una de las cifras más altas hasta la fecha, con 90 vulnerabilidades de día cero cuya explotación fue confirmada, frente a las 73 de 2024 y cerca del máximo de 97 alcanzado en 2021.

El giro hacia las empresas

El hallazgo más significativo: aproximadamente 45 de las 90 vulnerabilidades de día cero (el 50 %) afectaron directamente a productos empresariales, en lugar de a dispositivos de usuarios. Esto representa un cambio drástico respecto a años anteriores, cuando los navegadores y los sistemas operativos móviles dominaban el panorama de explotación de vulnerabilidades de día cero.

Categoría Vulnerabilidades de día cero (2025) Porcentaje Tendencia respecto a 2024
Productos de seguridad empresarial ~20 22% 🔺 Aumento significativo
Dispositivos de red/VPN ~15 17% 🔺 Aumento
Plataformas en la nube/SaaS ~10 11% 🔺 Aumento
Sistemas operativos móviles (iOS/Android) ~18 20% 🔻 Descenso
Navegadores ~12 13% 🔻 Descenso
Sistemas operativos de escritorio ~15 17% ➡️ Estable

Atribución: ¿quién explota las vulnerabilidades de día cero?

Menos de la mitad de las 90 vulnerabilidades de día cero pudieron atribuirse a actores de amenazas específicos, pero los principales grupos ofrecen una imagen clara:

⚠️ Principales explotadores de vulnerabilidades de día cero en 2025

1. Proveedores comerciales de spyware — NSO Group, Intellexa y nuevos participantes siguen dominando la explotación de vulnerabilidades de día cero y representan aproximadamente el 30 % de las vulnerabilidades de día cero atribuidas.
2. Grupos APT vinculados a China — Varios grupos chinos respaldados por el Estado (Salt Typhoon, Volt Typhoon y APT41) explotaron vulnerabilidades de día cero dirigidas a empresas y que afectaban a equipos de red y plataformas en la nube.
3. Grupos vinculados a Rusia — Se centraron principalmente en objetivos ucranianos y europeos mediante vulnerabilidades de día cero en productos de Microsoft.
4. Corea del Norte — Sus operaciones son cada vez más sofisticadas y se dirigen contra plataformas de criptomonedas y herramientas para desarrolladores.

Por qué los productos empresariales son ahora el objetivo principal

Varios factores explican el giro hacia los ataques contra empresas:


🏥 Filtración sanitaria de TriZetto: 3,4 millones de pacientes expuestos

⚠️ Exposición masiva de datos sanitarios

TriZetto Provider Solutions (una filial de Cognizant) reveló una filtración de datos que afectó a 3.433.965 personas. Los atacantes mantuvieron acceso no autorizado durante casi un año, desde noviembre de 2024 hasta octubre de 2025.

Cronología de la filtración

Fecha Evento
19 de noviembre de 2024 Comienza el acceso no autorizado
2 de octubre de 2025 Se detecta actividad sospechosa
9 de diciembre de 2025 Se notifica a los proveedores afectados
Febrero de 2026 Comienzan las notificaciones a los clientes
6 de marzo de 2026 El expediente presentado ante la Fiscalía General de Maine confirma 3,4 millones de afectados

Tipos de datos expuestos

El tiempo de permanencia de 317 días (desde el acceso inicial hasta la detección) resulta especialmente alarmante y subraya la necesidad de una supervisión continua y de la detección automatizada de amenazas. Cognizant ya había sido objeto de escrutinio tras el incidente de ransomware Maze de 2020 y una filtración relacionada con Scattered Spider a través de su servicio de asistencia.


🦠 VOID#GEIST: campaña de malware sin archivos y con varias etapas

⚠️ Cadena avanzada de ataque sin archivos

Investigadores de Securonix han documentado VOID#GEIST, una sofisticada campaña de malware con varias etapas que distribuye XWorm, AsyncRAT y Xeno RAT mediante técnicas de ejecución sin archivos.

Desglose de la cadena de ataque

  1. Acceso inicial — Un script por lotes obtenido desde un dominio de TryCloudflare mediante un correo electrónico de phishing
  2. Visualización de señuelo — Chrome abre a pantalla completa un PDF financiero falso como distracción visual
  3. Ejecución oculta — PowerShell vuelve a ejecutar el script por lotes con -WindowStyle Hidden
  4. Persistencia — Colocación en el directorio de inicio (sin modificaciones del registro ni escalada de privilegios)
  5. Obtención de la carga útil — Se descargan archivos ZIP que contienen shellcode cifrado y un cargador de Python
  6. Ejecución en memoria — El entorno de ejecución de Python descifra e inyecta el shellcode mediante una inyección APC Early Bird en explorer.exe

💡 Por qué esto es importante

La campaña VOID#GEIST representa un giro más amplio del sector desde los ejecutables independientes hacia marcos de distribución modulares basados en scripts. Cada etapa parece inofensiva de forma aislada e imita actividades administrativas legítimas. El uso de un entorno de ejecución de Python legítimo e integrado procedente de python.org elimina dependencias y elude las listas de aplicaciones permitidas.

Cargas útiles distribuidas

RAT Capacidades Archivo cifrado
XWorm Acceso remoto completo, registro de pulsaciones, captura de pantalla y persistencia new.bin
AsyncRAT Comunicación C2 asíncrona, extensibilidad mediante complementos y robo de credenciales pul.bin
Xeno RAT RAT de código abierto con HVNC y acceso al micrófono y la cámara web xn.bin

🌐 Cisco SD-WAN y Rockwell ICS: más exploits activos

Cisco Catalyst SD-WAN

Cisco ha confirmado que dos vulnerabilidades de Catalyst SD-WAN corregidas recientemente — CVE-2026-20128 y CVE-2026-20122 — están siendo explotadas activamente. Las organizaciones que utilicen configuraciones de SD-WAN afectadas deben aplicar los parches de inmediato o implementar las soluciones alternativas recomendadas.

Vulnerabilidad en sistemas ICS de Rockwell Automation

Se ha confirmado que una vulnerabilidad de Rockwell Automation, divulgada y mitigada originalmente en 2021, está siendo explotada activamente en ataques contra sistemas de control industrial. Esto pone de relieve un desafío persistente en los entornos OT/ICS: aunque existan parches, a menudo no se aplican debido a limitaciones operativas y al temor a los periodos de inactividad.

⚠️ Riesgo para ICS/OT

Si su organización utiliza controladores lógicos programables (PLC) de Rockwell, compruebe inmediatamente el estado de los parches. La explotación remota de sistemas ICS puede provocar la manipulación de procesos físicos, la evasión de sistemas de seguridad y la interrupción de las operaciones.


🔒 Cierre del foro LeakBase: 142.000 usuarios

Como avance positivo, las fuerzas del orden han cerrado el foro de ciberdelincuencia LeakBase y han detenido a varios sospechosos. El mercado de credenciales robadas llevaba activo desde 2021 y contaba con 142.000 usuarios registrados que comerciaban con credenciales comprometidas, datos personales y bases de datos procedentes de filtraciones.

Aunque estos cierres causan una interrupción temporal, la historia demuestra que los usuarios desplazados suelen migrar a foros alternativos en cuestión de semanas. Las organizaciones deberían aprovechar esta oportunidad para:


🛡️ Acciones recomendadas

Para los equipos de seguridad empresarial

  1. Priorice la aplicación de parches en productos empresariales — Los dispositivos VPN, los cortafuegos y los productos de seguridad son ahora objetivos principales de las vulnerabilidades de día cero
  2. Implemente análisis automatizados continuos — Las evaluaciones manuales de vulnerabilidades no pueden seguir el ritmo de más de 90 vulnerabilidades de día cero al año
  3. Supervise los patrones de ejecución sin archivos — Busque ventanas ocultas de PowerShell, descargas del entorno de ejecución de Python y firmas de inyección APC
  4. Reduzca el tiempo de permanencia — Los 317 días de permanencia de la filtración de TriZetto muestran el coste de una detección tardía
  5. Aplique parches a los sistemas ICS/OT — Vulnerabilidades antiguas de Rockwell y sistemas similares siguen siendo explotadas activamente años después de su divulgación

Para las organizaciones sanitarias

  1. Audite la seguridad de los portales web — La filtración de TriZetto se originó en un portal web que gestionaba datos sobre la cobertura de seguros
  2. Implemente la segmentación de la red — Limite el alcance de cualquier ataque aislado
  3. Implemente análisis de comportamiento — Detecte patrones de acceso no autorizado, especialmente en bases de datos que contengan información sanitaria protegida
  4. Revise la seguridad de los proveedores externos — La postura de seguridad de su proveedor también es la suya

No espere 317 días para detectar una filtración

Las pruebas de penetración automatizadas y continuas de KENSAI analizan su infraestructura las 24 horas del día para detectar vulnerabilidades antes de que los atacantes las exploten, incluidas las vulnerabilidades de día cero en productos empresariales.

Iniciar análisis de seguridad gratuito

Manténgase alerta. Manténgase protegido.

🗡️ Equipo de inteligencia de amenazas de KENSAI

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →