Seguridad y Riesgo5 minRedacción

Avance del ransomware sobre vCenter y CISA alerta en 47 países

Sala de servidores escura vista de dentro de um centro de operações de segurança, com fita laranja de resposta a incidente atravessando um rack trancado.

La agencia confirmó que grupos de ransomware se unieron a la campaña de espionaje que ya exploraba la CVE-2026-59310, con CVSS 9,8, en el componente Syslog de vCenter.

La CISA actualizó el 15 de septiembre su comunicado sobre la CVE-2026-59310, vulnerabilidad de traverso de directorios en el servicio Syslog del VMware vCenter Server con CVSS 9,8. La agencia confirmó que los grupos de ransomware han comenzado a explotar la vulnerabilidad en paralelo a la campaña de espionaje ya activa desde julio, cuando Broadcom liberó el parche el 29 de julio. El alcance inicial mapeado por los respondedores a incidentes llega a 361 direcciones IP comprometidas en 47 países.


El componente afectado permite que un atacante no autenticado, con acceso de red, ejecute código arbitrario en el servidor sin privilegios especiales. La CVE fue añadida al Known Exploited Vulnerabilities Catalog el 18 de agosto, y la Binding Operational Directive 26-04 exigió remediación por parte de agencias federales hasta el 21 de agosto. Lo que cambia ahora es el vector: donde antes había captura silenciosa de credenciales SSO e implementación de puertas traseras persistentes, aparece una cadena orientada a la criptografía en masa de hipervisores ESXi.


De la espionaje a la extorsión


Según informes de respuesta a incidentes citados por la CISA, los atacantes utilizan el Syslog para depositar código persistente en el vCenter, capturar credenciales de inicio de sesión único y luego ejecutar variantes derivadas de Babuk contra la capa ESXi. La elección es técnica: quien controla el vCenter accede a toda la flota de máquinas virtuales que se ejecutan debajo de él. Un único administrador comprometido se convierte en una ventana para decenas de servidores cifrados en minutos.


El producto afectado incluye vSphere Foundation en todas las versiones, Cloud Foundation, Telco Cloud Infrastructure 3.0, Telco Cloud Platform y vCenter Server 8.0 hasta el update3j. Se trata del stock instalado en centros de datos corporativos, operadores de telecomunicaciones y entornos de salud en todo el mundo, lo que ayuda a explicar por qué los investigadores encontraron víctimas en 47 países.


Lectura para CIOs en tres mercados


En Estados Unidos, donde vCenter sigue siendo la columna vertebral de bancos regionales y sistemas de salud, el problema es operacional antes de ser regulatorio: HIPAA y SEC exigirán notificación en plazos cortos tan pronto como haya cifrado de datos protegidos. En proveedores de telecomunicaciones de India y Europa que aún mantienen Telco Cloud Infrastructure en producción, el parche choca con ventanas de mantenimiento programadas con meses de anticipación para infraestructura crítica de red. En Brasil, donde bancos y el propio Serpro operan grandes flotas de ESXi detrás de vCenter, el vector coincide con el cronograma de la Circular BCB nº 4.041, que exige control y reporte de incidentes cibernéticos materiales en dos horas, un reloj muy corto para descubrir la extensión de un cifrado en masa.


Broadcom mantiene la orientación de aplicar el parche del 29 de julio y deshabilitar temporalmente el Syslog en instancias que no puedan sufrir downtime inmediato. Proveedores de EDR informaron que la firma de comportamiento previo al cifrado, sondeo a través de Syslog seguido de lectura de credenciales SSO, es detectable incluso antes de que el ransomware llegue al ESXi. Sin embargo, no todo equipo de SOC opera reglas específicas para el vCenter.


El reajuste económico del ransomware sobre virtualización


El caso vCenter confirma un patrón que se ha consolidado durante los últimos dos años. Las pandillas han abandonado parcialmente el objetivo de estaciones de trabajo corporativas a favor de la capa de hipervisor, donde un ataque exitoso paraliza la producción sin requerir un movimiento lateral extenso. Grupos como RansomHub, LockBit reformado y el propio Babuk clon ahora operan con manuales especializados en ESXi, y la curva de tiempo entre la divulgación y la explotación masiva continúa disminuyendo. Desde la liberación del parche por parte de Broadcom el 29 de julio hasta la marca de 361 IPs comprometidas, han pasado menos de siete semanas.


La frontera entre operaciones de estado y crimen organizado con fines financieros también sigue diluyéndose. La campaña inicial contra la CVE-2026-59310 fue atribuida por investigadores de Gurucul a un actor con nexo chino, orientado a la espionaje. La entrada de grupos financieros en el mismo vector sugiere que la inteligencia técnica de explotación se filtra rápidamente del entorno APT a foros de brokers de acceso inicial. Para el CISO corporativo, la implicación práctica es una sola: el intervalo entre parche y ransomware debe contarse en días, no en meses.


Hay un subtexto presupuestario. Broadcom, que absorbió a VMware en 2023 por 61 mil millones de dólares y reformuló el licenciamiento en torno al vSphere Foundation, empuja parte de la base instalada hacia versiones más recientes donde el parche ya viene incorporado. Clientes que negociaron descuentos de mantenimiento extendido para permanecer en vCenter 7.0 quedan expuestos, y la decisión de acelerar la actualización choca con ciclos de aprobación de capex que tienden a extenderse por trimestres. La ventana entre conocer el riesgo y tener autorización para gastar sigue siendo el punto más frágil del ciclo de respuesta corporativa.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo