Saltar al contenido
Actualidad

Entran por la VPN y en dos días lo tienen todo cifrado

Entran por la VPN y en dos días lo tienen todo cifrado
🛡️
Análisis de ITCM Solutions con contexto de Sophos (Counter Threat Unit / Sophos News). Sophos® es una marca de Sophos Ltd.; el análisis y las recomendaciones son de ITCM Solutions.

La VPN de teletrabajo es de esas cosas que se montan una vez y funcionan siempre. Nadie la mira. El problema es que también está siempre publicada en internet, y hay quien la mira mucho: un usuario, una contraseña y, si no hay segundo factor, ya está dentro. A partir de ahí, el reloj corre muy rápido.

Qué está pasando

A principios de septiembre de 2026, el equipo de investigación de Sophos publicó el análisis de 15 intrusiones de un mismo grupo de ransomware —conocido como The Gentlemen, un esquema de «ransomware como servicio» activo desde mediados de 2025—. El dato que resume el problema: 683 víctimas publicadas hasta el 31 de julio de 2026, con 169 solo en ese mes.

Lo interesante no es el nombre del grupo, es su rutina, porque se repite en todos los casos:

El informe completo, con todo el detalle técnico, está en el blog de Sophos.

Por qué te afecta (pyme / asociación)

Qué hacer

  1. Doble factor en todo acceso remoto: VPN, escritorio remoto y correo. Es la medida que más ataques corta y la más barata de implantar en tiempo.
  2. Parchea el cortafuegos y los equipos publicados a internet con prioridad sobre todo lo demás. Lo que da la cara hacia fuera se actualiza primero.
  3. No publiques escritorio remoto en internet. Si hace falta acceso, que sea a través de la VPN y con segundo factor.
  4. Revisa quién tiene cuenta. Personas que ya no están, cuentas de proveedores antiguos, usuarios genéricos compartidos: todo eso son llaves sueltas por ahí.
  5. Copias 3-2-1-1-0, con una copia inmutable o fuera de línea y con credenciales distintas de las del dominio. Y prueba la restauración: una copia sin restaurar es una suposición.
  6. Vigilancia continua. Con una ventana de horas, alguien tiene que ver la alerta y actuar de madrugada. Ahí es donde un servicio de detección y respuesta gestionada marca la diferencia.
  7. Alerta ante herramientas de administración remota que no uséis. Si aparece una que nadie ha instalado, no es mantenimiento: es una visita.

¿Tu acceso remoto pide algo más que una contraseña? En ITCM Solutions lo revisamos, lo cerramos y te lo dejamos vigilado las 24 horas. Hablemos.


← Volver a actualidad