Huntress advierte sobre un ataque que afectó a 30 clientes de SonicWall en 2 días

Los investigadores de Huntress detectaron una serie activa y continua de ataques dirigidos a cuentas de firewall y VPN de SonicWall, que comprometieron a 30 organizaciones en menos de dos días, dijo la compañía en un aviso de amenaza Martes.

La campaña de relleno de credenciales comenzó el sábado y creció rápidamente, comprometiendo finalmente 92 cuentas de usuarios únicas durante las siguientes 41 horas, según Huntress. Los investigadores dijeron que los ataques fueron amplios y oportunistas y afectaron a varios dispositivos SonicWall, en lugar de apuntar a tipos específicos de organizaciones.

SonicWall no ha publicado un aviso de seguridad sobre la actividad maliciosa al momento de esta edición. Un portavoz dijo a CyberScoop que la compañía todavía está investigando y espera tener más información pronto.

Los ataques terminaron –al menos por ahora– tan abruptamente como comenzaron. El último compromiso se produjo el lunes, según Michael Tigges, analista principal de respuesta táctica de Huntress.

«Esto se ajusta a las tendencias de la campaña», dijo. “Se producirá una ola de compromisos, seguidos de silencio hasta que el adversario rote la infraestructura”.

Los atacantes, que no han sido identificados, también se han abstenido de iniciar cualquier actividad posterior al compromiso, lo que indica que las intrusiones podrían estar preposicionándose para futuros ataques.

«Con el acceso a la red local, el cielo es esencialmente el límite para la mayoría de las redes que no cuentan con controles de topología adecuados», dijo Tigges.

Las observaciones de Huntress se limitan a la telemetría que recopila de sus clientes, lo que significa que todas las víctimas identificadas eran clientes de Huntress que usaban dispositivos SonicWall, por lo que la cantidad de organizaciones afectadas podría ser mayor.

Los investigadores no han identificado la causa raíz de los ataques y señalaron que comienzan con inicios de sesión autorizados. Los atacantes están validando credenciales en portales de acceso remoto para comprometer tantas cuentas vulnerables como sea posible, dijo el proveedor de ciberseguridad y firma de inteligencia de amenazas.

«Esto podría ser una agregación de registros de malware ladrón, archivos de configuración de SonicWall previamente comprometidos o un compromiso histórico de CVE que resultó en más credenciales de las que el adversario podía usar en ese momento», dijo Tigges.

En 2025, un actor de amenazas no revelado patrocinado por el estado invadió el entorno de nube de SonicWalls y robó las configuraciones de firewall de cada cliente.

Los clientes de SonicWall también se han visto afectados por una avalancha de días cero explotados activamente, incluido un par de días cero que fueron explotados durante tres semanas antes de que el proveedor revelara y reparara los defectos a principios de este mes, y defectos previamente revelados en dispositivos SonicWall durante años.

Se han añadido a la lista de CISA diecisiete defectos que afectan a los productos del proveedor. catálogo de vulnerabilidades explotadas conocidas desde finales de 2021. Se sabe que diez de esos defectos se utilizan en campañas de ransomware, según CISA, incluida una ola de alrededor de 40 ataques de ransomware Akira entre mediados de julio y principios de agosto de 2025.

«Los dispositivos perimetrales son una de las interfaces más atacadas y comprenden más del 70% de las intrusiones activas clasificadas por Huntress, incluida la abrumadora mayoría de las implementaciones de ransomware», dijo Tigges. «Las organizaciones que no dedican mucho tiempo a diseñar soluciones de acceso remoto seguro y redes que sean resistentes al compromiso de los dispositivos de borde probablemente seguirán sintiendo el desgaste en los próximos meses y años».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su área incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El importante fabricante de tecnología Foxconn confirma que el ciberataque afectó a las fábricas de América del Norte

Foxconn, uno de los mayores fabricantes de productos electrónicos vendidos por importantes proveedores de tecnología del mundo, se está recuperando de un ciberataque que interrumpió algunas de las fábricas de la compañía en América del Norte.

Nitrogen, un grupo de ransomware conocido por atacar organizaciones en los sectores de fabricación, construcción y tecnología, se atribuyó la responsabilidad del ataque en su sitio de filtración de datos y dijo que robó 8 terabytes de datos que abarcan más de 11 millones de archivos.

El grupo de amenazas publicó capturas de pantalla de algunos de los datos supuestamente robados y afirmó que comprometían «instrucciones, proyectos y dibujos confidenciales de Intel, Apple, Google, Dell, Nvidia y muchos otros proyectos».

Foxconn es conocido como el principal ensamblador de iPhones de Apple. Apple y las otras empresas supuestamente afectadas por el ataque no respondieron a una solicitud de comentarios.

Un portavoz de Foxconn confirmó que algunas de sus fábricas en América del Norte sufrieron un ciberataque y dijo que su equipo de ciberseguridad respondió inmediatamente a la violación implementando «medidas adicionales para garantizar la continuidad de la producción y la entrega».

El portavoz no respondió preguntas sobre cuándo ocurrió el ataque o qué sistemas o datos se vieron afectados, pero señaló que “las fábricas afectadas están reanudando actualmente la producción normal” a partir del martes.

El nitrógeno se observó por primera vez en 2023, utilizando ALPHV, una de las variantes de ransomware más frecuentes en ese momento, dijo a CyberScoop Cynthia Kaiser, vicepresidenta senior del Centro de investigación de ransomware de Halcyon. El grupo comenzó a utilizar código robado de Conti, otra variante de ransomware anteriormente prolífica, en 2024 para crear sus propias herramientas de ataque personalizadas para atacar entornos de servidores Windows y VMware, añadió.

El grupo de amenazas se ha centrado más recientemente en empresas de los sectores manufacturero y tecnológico. «Sin embargo, los casos más recientes de reclamaciones por parte de Nitrogen no incluyen una lista de archivos funcional en el sitio de la fuga e incluyen en su mayoría imágenes de archivos más antiguas», dijo Kaiser. «Esto plantea dudas sobre si Nitrogen está inflando las reclamaciones por robo de datos en un intento de presionar a las víctimas para que paguen rescates más altos».

Foxconn no ha descrito la naturaleza del ataque ni ha confirmado la existencia de una demanda de rescate.

Ismael Valenzuela, vicepresidente de investigación e inteligencia de amenazas de Arctic Wolf Labs, dijo que Nitrogen sigue un «libro de jugadas consistente, robando datos antes de cifrar los sistemas para tener influencia en múltiples frentes, combinando la interrupción operativa con la amenaza de que se exponga información confidencial».

Las tácticas del grupo de amenazas indican que no es oportunista, sino más bien “operando con un modelo definido, enfocándose en organizaciones que son más fáciles de acceder pero que aún son lo suficientemente críticas como para impulsar la presión y el pago”, agregó Valenzuela.

Foxconn, también conocida como Hon Hai Precision Industry con sede en Taiwán, se encuentra entre las empresas más grandes del mundo con 259 mil millones de dólares en ingresos el año pasado, dijo la compañía. La presencia de Foxconn en Norteamérica incluye múltiples fábricas en México, Wisconsin, Ohio, Texas, Virginia e Indiana.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.