Los atacantes explotaron una vulnerabilidad previamente no revelada y sin parches en Cisco a principios de este año para infiltrarse en el proveedor de telecomunicaciones y obtener el máximo acceso, dijo Mandiant el miércoles.
Cisco ha solucionado una de las siete vulnerabilidades de día cero explotadas activamente este año en el software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet por organizaciones de gran escala, como bancos con múltiples sucursales.
Pero Mandiant, una empresa de ciberseguridad propiedad de Google, dijo que un atacante (o atacantes) podría haber utilizado su acceso de nivel raíz para exponer amplia y discretamente el tráfico interno de toda la red del proveedor de servicios. En la advertencia, Mandiant también afirmó que no se había apreciado plenamente el alcance del compromiso debido a la astucia con la que los perpetradores ocultaron sus actividades.
Mandiant dijo que el ataque demostró que los piratas informáticos apuntan cada vez más a dispositivos periféricos. Debido a que los ataques a dichos dispositivos son tan comunes y están involucrados en algunas de las violaciones más importantes de los últimos años, la Agencia de Infraestructura y Seguridad Cibernética ha ordenado a las agencias federales que les presten especial atención este año.
«Esta campaña destaca un paradigma de vanguardia donde los actores de amenazas priorizan la interrupción de las herramientas de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en una publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los directores que gestionan estos entornos son un objetivo clave. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: carecen de la telemetría necesaria para un análisis profundo y su función en el plano de control central proporciona una plataforma encubierta para un acceso constante y a gran escala al tráfico interno de una organización».
Mandiant, citando el trabajo realizado para ocultar las huellas del agresor y destruir pruebas, no afirmó que ningún grupo en particular fuera el objetivo. Pero señaló que «para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector clave para la recopilación de inteligencia estratégica a largo plazo».
«La explotación de vulnerabilidades de día cero en dispositivos raíz y la extensa actividad antiforense es consistente con el comportamiento de amenaza de ciberespionaje previamente documentado», dijo a CyberScoop Kelly Vanderly, gerente senior de Google Threat Intelligence Group.
La empresa tampoco nombró al proveedor de servicios de la víctima.
El ataque al proveedor de servicios se produjo en dos fases. La primera actividad observada por Mandiant desde finales de 2025 hasta principios de 2026 utilizó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182) donde los atacantes realizaban conexiones «peering» no autorizadas a un dispositivo confiable en el administrador SD-WAN de la víctima.
Una vez allí, los atacantes lo utilizaron para cambiar las contraseñas predeterminadas de las cuentas para facilitar el acceso y evitar la detección. Luego, el atacante aprovechó una vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager para crear una cuenta de usuario falsa llamada «troot» que le daba control total a nivel de raíz, como observó Mandiant en marzo.
“El 4 de junio de 2026, Cisco a consejos de seguridad Con respecto a la libertad de mejorar la vulnerabilidad en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda que los clientes actualicen a la versión de software normal como se describe en el aviso».
Actualizado el 24/06/26: agregue el comentario de Cisco.

