Un proveedor de Iberdrola sufre una brecha de datos que afecta a 150.000 clientes de la energética – CYBERDEFENSA.MX

Zirconite de Negocios, socio comercial autorizado de Iberdrola, habría sufrido una brecha de seguridad y su consiguiente filtración de datos.

El actor de amenazas ha filtrado alrededor de 153.000 registros vinculados a contratos de electricidad y gas gestionados por este socio, que asegura en su página web que se trata de «el primer colaborador de Iberdrola en Cataluña, Aragón, las islas Baleares y Canarias» «ser el principal colaborador de Iberdrola en la zona centro». Estos contratos corresponderían tanto a clientes actuales de Iberdrola como de otros que lo fueron en algún momento pasado, con lo que se da la circunstancia de que consumidores que actualmente no tienen vinculación con la energética pudieran también encontrarse entre las víctimas de esta exfiltración de información. 

Los detalles expuestos abarcan múltiples dimensiones de la relación contractual con los clientes. En primer lugar, se incluyen identificadores personales como nombre completo, NIF o CIF del titular del contrato y DNI del firmante. A esto se suman datos de contacto como correo electrónico, número de teléfono y ubicación (ciudad o población). 

También hay información detallada sobre los suministros energéticos, como los códigos CUPS (el identificador único de cada punto de suministro), la tarifa contratada, el tipo de contrato, la potencia eléctrica (en varios tramos), así como indicadores económicos como el total de compra o de venta asociados a cada operación. También se incluyen referencias internas como NUMTARIFA, TIPOTARIFA o TIPOCONTRATO, además de fechas de alta y baja de los servicios.

Uno de los aspectos más sensibles de la filtración es la presencia de datos financieros, incluyendo referencias a cuentas bancarias utilizadas para la domiciliación de pagos. Este tipo de información, combinada con datos personales, aumenta considerablemente el riesgo de fraude posterior por parte de otros ciberdelincuentes.

Pero la cosa no se queda ahí. El atacante, apodado _pytambién se habría hecho con detalles internos de la operativa comercial. Se incluyen campos relacionados con el canal de venta, el agente que gestionó el contrato, comentarios asociados a llamadas, estado de la comercialización, incidencias y cierres de operaciones. Incluso aparecen referencias a sistemas internos (refintranet, empresa_saintranet) y a procesos de replicación de datos.

Especialmente preocupante es la existencia de indicadores que apuntan a la presencia de material adicional vinculado a los contratos. Campos como HAYARCHIVOS sugieren la existencia de documentos adjuntos –probablemente contratos firmados en PDF–, mientras que HAYAUDIOS, FOTOLLAMADOR y NOMBRELLAMADOR indican que el sistema almacenaría grabaciones de llamadas de verificación y posibles imágenes asociadas al proceso comercial

Este tipo de prácticas es habitual en el sector energético en España, donde las grabaciones sirven como prueba de consentimiento en cambios de compañía o condiciones contractuales.

Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los atacantes atacaron un par de vulnerabilidades críticas de Fortinet que el proveedor reveló en abril

Según los investigadores, los atacantes están explotando activamente un par de vulnerabilidades críticas de Fortinet en FortiSandbox, un producto de seguridad que los clientes utilizan para identificar y defenderse contra amenazas emergentes en su red.

Fortinet reveló y solucionó las vulnerabilidades. CVE-2026-39808 y CVE-2026-39813 – en abril, pero no ha confirmado la explotación. La empresa no respondió a una solicitud de comentarios.

VulnCheck dijo que observó por primera vez la explotación de CVE-2026-39808, una vulnerabilidad de inyección de comandos del sistema operativo, el 9 de junio. Los investigadores de la firma de inteligencia de amenazas Defused confirmaron la explotación del mismo defecto el 11 de junio y observaron CVE-2026-39813, una vulnerabilidad de recorrido de ruta, el 15 de junio.

Simo Kohonen, fundador y director ejecutivo de Defused, dijo que la empresa observó 49 eventos de explotación de 11 IP distintas contra el par de defectos durante un período de seis días. Los atacantes también están intentando explotar una tercera vulnerabilidad de FortiSandox, CVE-2026-25089que Fortinet reveló y parchó el 9 de junio, añadió.

Los investigadores no han determinado cuántos clientes de Fortinet se ven afectados directamente, pero hasta ahora la actividad posterior a la explotación, que incluye verificación y reconocimiento, generalmente precede a una ola más intensa de ataques, dijo Kohonen.

Defused rastreó la actividad maliciosa hasta 13 fuentes originarias de nueve países, incluidos China, Corea del Sur, Taiwán, India, Singapur, Alemania, Países Bajos, Canadá y Bulgaria.

«La difusión y las pruebas de concepto de acciones apuntan a múltiples operadores independientes en infraestructura de productos básicos, no a una sola campaña», dijo Kohonen a CyberScoop.

Los investigadores dijeron que no han observado evidencia de que los atacantes estén encadenando las vulnerabilidades, pero los exploits funcionan entre sí al eludir la autenticación, escalar privilegios y permitir a los atacantes ejecutar comandos arbitrarios.

Los exploits, que varias empresas de investigación han observado en honeypots, marcan las primeras etapas de otra posible ola de ataques dirigidos a clientes de Fortinet.

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha señalado 26 vulnerabilidades de Fortinet en su catálogo de vulnerabilidades explotadas conocidas desde 2021. Hasta el miércoles, la agencia no ha añadido ninguno de los nuevos defectos de Fortinet a su catálogo.

Los investigadores advierten que las vulnerabilidades afectan a un dispositivo importante en la arquitectura de seguridad empresarial.

«Los dispositivos Sandbox suelen ser sistemas confiables que se utilizan para analizar contenido sospechoso y admitir flujos de trabajo de detección más amplios, lo que significa que un compromiso podría proporcionar a los atacantes un acceso elevado dentro de un entorno sensible a la seguridad», dijo Chris Doyle, jefe de seguridad y cumplimiento de JupiterOne, en un correo electrónico.

Kohonen agregó: «FortiSandbox es de gran valor porque ingiere y se conecta a otros dispositivos Fortinet».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.