Una vulnerabilidad VPN crítica está siendo explotada de forma activa
El proveedor de software de seguridad Check Point advierte de ataques activos contra una vulnerabilidad crítica de su propio software VPN. La brecha, clasificada como CVE-2026-50751, recibe una puntuación CVSS de 9.3 y se considera un riesgo de seguridad crítico. También la Oficina Federal de Seguridad en Tecnologías de la Información (BSI) ha emitido la correspondiente advertencia.
La vulnerabilidad permite a atacantes no autenticados desde la red eludir la autenticación y establecer conexiones VPN sin una contraseña válida. Están afectados Check Point Remote Access VPN, Mobile Access y Spark Firewall.
Detalles técnicos de la brecha de seguridad
El fallo está en el obsoleto protocolo IKEv1 durante el intercambio de claves. En Check Point Remote Access y Mobile Access se produce un error lógico en la comprobación de certificados que los actores maliciosos pueden aprovechar. Ello permite a los atacantes acceder a conexiones VPN sin credenciales válidas.
Además, los investigadores de seguridad informática han identificado otra vulnerabilidad: CVE-2026-50752, con una puntuación CVSS de 7.4 (riesgo «alto»). Esta permite a los atacantes situados en posición de intermediario interceptar o manipular el tráfico VPN.
Cronología de los ataques y observaciones
Check Point observó actividades sospechosas el 4 de junio de 2026. La investigación reveló que la vulnerabilidad ya estaba siendo atacada desde el 7 de mayo de 2026. A principios de junio, los intentos de ataque aumentaron notablemente.
La banda de ransomware Qilin, principal sospechosa
Con una confianza media, Check Point atribuye los ataques a la banda de ransomware Qilin, motivada económicamente. Esta utiliza al parecer el «protocolo Tox» para sus ataques y opera desde una infraestructura de servidores privados virtuales (VPS).
Especialmente llamativa es la proximidad geográfica de los ataques: los atacantes eligen servidores VPS cercanos a sus objetivos. Así, por ejemplo, atacaron objetivos en Taiwán desde una infraestructura taiwanesa.
Otros objetivos de ataque
Tras los ataques exitosos, los investigadores de seguridad informática encontraron binarios del ransomware Qilin y observaron intentos de descarga de archivos ELF maliciosos desde infraestructura controlada por los atacantes. Check Point sospecha que Qilin está también detrás de ataques contra soluciones VPN de Palo Alto Networks y Fortinet FortiClient EMS.
Contexto para el sector de la seguridad
Estos ataques vuelven a poner de manifiesto la importancia crítica de la seguridad de las VPN en la infraestructura de TI moderna. Precisamente en tiempos de mayor trabajo remoto, las soluciones VPN se han convertido en un objetivo de ataque preferente. El hecho de que una banda de ransomware consolidada apunte sistemáticamente a distintos proveedores de VPN muestra la profesionalización de la ciberdelincuencia.
Para las empresas del sector de la tecnología de seguridad, esta es otra prueba de que los conceptos de seguridad multicapa son imprescindibles. Junto a soluciones técnicas como los sistemas de control de accesos y las medidas de seguridad física, también las vías de acceso digitales deben protegerse adecuadamente.
Se requieren contramedidas inmediatas
Check Point recomienda como contramedida principal la instalación inmediata de las actualizaciones de software. Además, los administradores deberían desactivar el soporte para conexiones obsoletas de clientes de acceso remoto, tal como se describe en la guía de actualización.
Comprobación de un posible compromiso
La empresa pone a disposición indicadores de compromiso (IOC) con los que los administradores pueden examinar sus sistemas en busca de intentos de ataque. Estos indicios permiten identificar los ataques ya producidos e iniciar las correspondientes medidas de limpieza.
Los responsables de TI deberían revisar de inmediato sus sistemas en busca de actividades sospechosas, en especial conexiones VPN o intentos de inicio de sesión inusuales desde regiones geográficas desconocidas.
Estrategia de seguridad a largo plazo
Este incidente subraya la necesidad de una estrategia de seguridad integral. Las empresas no solo deberían actualizar periódicamente su infraestructura VPN, sino también implantar métodos de autenticación alternativos y revisar su segmentación de red.
La observación de que los atacantes utilizan infraestructuras VPS geográficamente cercanas muestra además la importancia de los análisis de seguridad basados en el comportamiento. La detección de anomalías puede ayudar a identificar tempranamente este tipo de ataques dirigidos.
Para el sector de la seguridad, esta es otra llamada de atención de que tanto las medidas de seguridad físicas como las digitales deben desarrollarse continuamente para seguir el ritmo de un panorama de amenazas en evolución.