{"id":1293,"date":"2026-06-24T19:50:32","date_gmt":"2026-06-24T19:50:32","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/24\/los-piratas-informaticos-maliciosos-aprovechan-el-dia-cero-de-cisco-para-obtener-el-nivel-de-acceso-mas-alto-en-el-proveedor-de-servicios-de-comunicaciones\/"},"modified":"2026-06-24T19:50:32","modified_gmt":"2026-06-24T19:50:32","slug":"los-piratas-informaticos-maliciosos-aprovechan-el-dia-cero-de-cisco-para-obtener-el-nivel-de-acceso-mas-alto-en-el-proveedor-de-servicios-de-comunicaciones","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/24\/los-piratas-informaticos-maliciosos-aprovechan-el-dia-cero-de-cisco-para-obtener-el-nivel-de-acceso-mas-alto-en-el-proveedor-de-servicios-de-comunicaciones\/","title":{"rendered":"Los piratas inform\u00e1ticos maliciosos aprovechan el d\u00eda cero de Cisco para obtener el nivel de acceso m\u00e1s alto en el proveedor de servicios de comunicaciones"},"content":{"rendered":"<div>\n<p>Un atacante aprovech\u00f3 una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este a\u00f1o para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el mi\u00e9rcoles.<\/p>\n<p>Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de d\u00eda cero explotadas activamente este a\u00f1o en su software SD-WAN (red de \u00e1rea amplia definida por software) utilizado para gestionar el tr\u00e1fico de Internet dentro de las organizaciones, generalmente aquellas que est\u00e1n ampliamente distribuidas, como los bancos con numerosas sucursales.<\/p>\n<p>Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podr\u00edan haber utilizado su acceso de nivel ra\u00edz para obtener una visibilidad amplia y no detectada del tr\u00e1fico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant tambi\u00e9n dijo que no pod\u00eda evaluar completamente hasta d\u00f3nde lleg\u00f3 realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.<\/p>\n<p>El ataque ilustr\u00f3 el ataque continuo de los piratas inform\u00e1ticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones m\u00e1s importantes de los \u00faltimos a\u00f1os, lo que llev\u00f3 a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atenci\u00f3n este a\u00f1o.<\/p>\n<p>\u00abEsta campa\u00f1a subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los per\u00edmetros de seguridad tradicionales\u00bb, escribi\u00f3 Mandiant en un <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/zero-day-exploitation-cisco-catalyst-sd-wan-manager\">publicaci\u00f3n de blog<\/a>. \u00abA medida que las organizaciones adoptan cada vez m\u00e1s redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetr\u00eda necesaria para un an\u00e1lisis forense profundo, y su funci\u00f3n como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tr\u00e1fico interno de la empresa\u00bb.<\/p>\n<p>Mandiant no atribuy\u00f3 el ataque a ning\u00fan grupo espec\u00edfico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero se\u00f1al\u00f3 que \u201cpara los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de d\u00eda cero en estas plataformas sigue siendo un vector principal para la recopilaci\u00f3n de inteligencia estrat\u00e9gica a largo plazo\u201d.<\/p>\n<p>Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que \u00abla explotaci\u00f3n de las vulnerabilidades de d\u00eda cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados\u00bb.<\/p>\n<p>La empresa tampoco nombr\u00f3 al proveedor de servicios de la v\u00edctima.<\/p>\n<p>Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observ\u00f3 desde finales de 2025 hasta principios de 2026 aprovech\u00f3 una de las dos vulnerabilidades que en ese momento no estaban parcheadas (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-20127\">CVE-2026-20127<\/a> o <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-20182\">CVE-2026-20182<\/a>), en el que el atacante realiza conexiones \u00abpeering\u00bb no autorizadas a los dispositivos SD-WAN Manager de la v\u00edctima en una especie de apret\u00f3n de manos digital para verificar la identidad y la confianza.<\/p>\n<p>Una vez all\u00ed, el atacante facilit\u00f3 su acceso y lo utiliz\u00f3 para manipular las contrase\u00f1as predeterminadas de las cuentas con la esperanza de evitar la detecci\u00f3n. A continuaci\u00f3n, el atacante aprovech\u00f3 la vulnerabilidad de d\u00eda cero (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-20245\">CVE-2026-20245<\/a>) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observ\u00f3 en marzo y cre\u00f3 una cuenta de usuario fraudulenta, \u00abtroot\u00bb, que otorgaba control total a nivel de ra\u00edz.<\/p>\n<p>\u201cEl 4 de junio de 2026, Cisco public\u00f3 un <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sdwan-privesc-4uxFrdzx\" target=\"_blank\" rel=\"noreferrer noopener\"><u>aviso de seguridad<\/u><\/a> sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager\u00bb, dijo un portavoz de Cisco. \u00abCisco recomienda encarecidamente a los clientes actualizar a una versi\u00f3n de software fija como se describe en el aviso\u00bb.<\/p>\n<p><em>Actualizado el 24\/06\/26: para incluir el comentario de Cisco.<\/em><\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2024\/03\/Tim-Starks-01.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Tim Starks\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<div class=\"author-card__details\">\n<h4 class=\"author-card__name\">Escrito por Tim Starks<\/h4>\n<p>\t\t\tTim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Env\u00ede un correo electr\u00f3nico a Tim aqu\u00ed: tim.starks@cyberscoop.com.\t\t<\/p><\/div>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un atacante aprovech\u00f3 una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este a\u00f1o para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el mi\u00e9rcoles. Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de d\u00eda cero explotadas activamente [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1294,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[68,2313,466,146,62,3297,145,540,52,267,98,1409,735,36,539,3166,563],"class_list":["post-1293","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-acceso","tag-alto","tag-aprovechan","tag-cero","tag-cisco","tag-comunicaciones","tag-dia","tag-informaticos","tag-los","tag-maliciosos","tag-mas","tag-nivel","tag-obtener","tag-para","tag-piratas","tag-proveedor","tag-servicios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1293","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1293"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1293\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1294"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1293"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1293"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1293"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}