Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Progress Software ha ordenado a sus clientes de ShareFile que apaguen los servidores Windows que ejecutan sus Storage Zone Controllers (SZC), una instrucción que la compañía justifica por una "amenaza externa creíble". Aunque la medida se ha tomado por precaución y Progress afirma no tener indicios de acceso no autorizado a cuentas o datos, la decisión de desconectar totalmente estos servidores, en lugar de aplicar solo parches, revela la gravedad potencial del incidente y deja preguntas clave sin respuesta: qué tipo de amenaza es, quién está detrás y si hubo intrusión.
El SZC es un componente on‑premise que permite mantener los archivos en el almacenamiento propio de la organización y usar la nube de ShareFile para compartir y gestionar esos datos. Esa arquitectura es útil, pero convierte al controlador en un objetivo atractivo: normalmente queda en el borde de la red y es accesible desde Internet, lo que aumenta su exposición a exploits, web shells y tráfico de mando y control. Por eso seguir la orden de apagar los controladores y mantenerlos fuera de línea hasta que el proveedor lo autorice es la primera y más prudente recomendación.

Desde una perspectiva de seguridad operativa, trate cualquier controlador alcanzable desde Internet como un incidente potencial. Preserve los logs y active el proceso de respuesta a incidentes: capture registros de IIS/HTTP, de eventos de Windows, de ShareFile/Storage Zone y de los dispositivos de red; haga imágenes forenses si dispone de recursos; y documente cada acción para mantener la cadena de custodia. No reinicie ni cambie credenciales de forma apresurada: si el sistema está comprometido, ciertas acciones (como iniciar servicios o desmontar evidencias) pueden borrar indicios o activar cargas maliciosas.
Además de seguir la instrucción de Progress, confirme la versión del controlador: las ramas 5.x deben estar en la 5.12.4 o posteriores y, si procede, en una release 6.x, porque esas versiones cierran vulnerabilidades parcheadas anteriormente. Sin embargo, no interprete la versión como un salvoconducto; Progress aún no ha dicho que las actualizaciones conocidas eliminen la amenaza actual, por lo que la simple actualización no debe ser motivo para volver a poner el servidor en Internet hasta recibir aviso explícito.
Busque indicadores concretos de compromiso en los servidores afectados: ficheros .aspx desconocidos en los directorios web y rutas de almacenamiento, artefactos que puedan ser web shells, procesos sospechosos, conexiones salientes a IPs o dominios no habituales y cambios en cuentas de servicio o tareas programadas. Utilice herramientas EDR/AV para identificar comportamientos anómalos y correlacione con registros de red. Un servidor que "parece limpio" no garantiza ausencia de intrusión: muchas amenazas modernas usan persistencia difícil de detectar sin un análisis profundo.

No es la primera vez que esta tecnología aparece en incidentes graves: en 2023 se explotó una vulnerabilidad en Storage Zone Controller (CVE‑2023‑24489) y CISA la calificó como explotada en la naturaleza; en paralelo, Progress heredó el historial del ecosistema de transferencia de archivos tras la crisis de MOVEit en 2023, que afectó a miles de organizaciones. Ese contexto subraya la necesidad de procedimientos robustos: segmentación de red, control estricto de acceso remoto, actualización continuada y planes de recuperación probados. Las lecciones previas demuestran que los atacantes buscan vectores similares y que la coordinación con el proveedor y las autoridades es crítica para mitigar impacto.
Acciones prácticas inmediatas: mantenga los SZC offline hasta que Progress indique lo contrario; contacte a su equipo de soporte de Progress y registre el incidente; preserve telemetría y evidencias; ejecute un análisis forense si sospecha compromiso; y prepare comunicación interna y, si procede, externa para clientes y reguladores según sus obligaciones legales. Considere también notificar a su CERT nacional o a organismos como CISA para obtener orientación y compartir IOC si los tiene. Recursos oficiales y medidas históricas pueden consultarse en los sitios del proveedor y de ciberseguridad, por ejemplo en Progress Software y en la página de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. CISA, y para cobertura periodística técnica en The Hacker News.
En el mediano plazo, las organizaciones deben revisar su exposición de controladores al exterior, aplicar segmentación estricta, reforzar monitorización y aplicar principios de mínimo privilegio. También es prudente integrar ejercicios de respuesta a incidentes que simulen cierres y restauraciones controladas, y verificar que los respaldos sean resilientes y no estén accesibles desde el entorno comprometido. Hasta que Progress no detalle la naturaleza de la amenaza y confirme la limpieza, la precaución y la evidencia forense deben guiar todas las decisiones.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...