Cómputo y nube
Un error crítico en Cisco permite acceso persistente a redes desde 2023
Cisco advierte sobre una vulnerabilidad crítica en sus productos Catalyst SD-WAN que ha permitido a los hackers mantener un acceso persistente y oculto a la red durante al menos tres años.
Cisco ha revelado una vulnerabilidad crítica en sus productos Catalyst SD-WAN, un producto de redes utilizado por grandes empresas para conectar redes privadas a largas distancias. Según Cisco, los hackers han estado explotando activamente esta falla de seguridad desde 2023. El error tiene una puntuación máxima de gravedad de vulnerabilidad de 10.0, lo que permite a los atacantes remotos irrumpir en redes a través de internet. Una vez dentro, los hackers pueden obtener el nivel más alto de permisos en estos dispositivos, lo que les permite mantener un acceso persistente y oculto para espiar sistemas o robar datos. Los investigadores de Cisco rastrearon evidencia de esta explotación hasta hace al menos tres años.
El descubrimiento ha provocado acciones regulatorias en Estados Unidos. La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA, por sus siglas en inglés), la agencia federal de ciberseguridad de Estados Unidos, ha ordenado a todas las agencias federales civiles que parcheen sus sistemas antes del final del día viernes. En su directiva, la CISA citó una amenaza inminente y un riesgo inaceptable para los sistemas del gobierno federal. La agencia señaló que está al tanto de la explotación activa y continua de la vulnerabilidad.
La amenaza no se limita a las redes federales de Estados Unidos. Agencias gubernamentales de varios países, incluidos Australia, Canadá, Nueva Zelanda, el Reino Unido y Estados Unidos, han emitido advertencias conjuntas de que los actores de amenazas están atacando a organizaciones a nivel global. Aunque ni Cisco ni los gobiernos participantes han atribuido oficialmente los ataques a un Estado-nación específico o a un grupo de amenazas conocido, los investigadores de seguridad están rastreando un grupo distinto de esta actividad bajo el identificador UAT-8616.
Entre los objetivos, Cisco señaló que algunas organizaciones afectadas están clasificadas como “infraestructura crítica”. Aunque la empresa no nombró víctimas específicas, esta designación suele cubrir servicios públicos esenciales como redes eléctricas, sistemas de suministro de agua y redes de transporte. Este incidente sigue a una advertencia previa de Cisco en diciembre sobre una vulnerabilidad de 10.0 con una calificación similar que fue utilizada activamente para hackear redes de clientes.
Por qué importa
Esta vulnerabilidad destaca el riesgo persistente para la infraestructura crítica cuando el hardware de red se ve comprometido, lo que obliga a la intervención gubernamental para asegurar los sistemas esenciales contra el acceso no autorizado a largo plazo.