Alerta de seguridad: Progress apaga los Storage Zone Controllers por una amenaza externa creíble

Autor: Publicada 4 min de lectura 149 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Progress Software ha ordenado a sus clientes de ShareFile que apaguen los servidores Windows que ejecutan sus Storage Zone Controllers (SZC), una instrucción que la compañía justifica por una "amenaza externa creíble". Aunque la medida se ha tomado por precaución y Progress afirma no tener indicios de acceso no autorizado a cuentas o datos, la decisión de desconectar totalmente estos servidores, en lugar de aplicar solo parches, revela la gravedad potencial del incidente y deja preguntas clave sin respuesta: qué tipo de amenaza es, quién está detrás y si hubo intrusión.

El SZC es un componente on‑premise que permite mantener los archivos en el almacenamiento propio de la organización y usar la nube de ShareFile para compartir y gestionar esos datos. Esa arquitectura es útil, pero convierte al controlador en un objetivo atractivo: normalmente queda en el borde de la red y es accesible desde Internet, lo que aumenta su exposición a exploits, web shells y tráfico de mando y control. Por eso seguir la orden de apagar los controladores y mantenerlos fuera de línea hasta que el proveedor lo autorice es la primera y más prudente recomendación.

Alerta de seguridad: Progress apaga los Storage Zone Controllers por una amenaza externa creíble
Imagen generada con IA.

Desde una perspectiva de seguridad operativa, trate cualquier controlador alcanzable desde Internet como un incidente potencial. Preserve los logs y active el proceso de respuesta a incidentes: capture registros de IIS/HTTP, de eventos de Windows, de ShareFile/Storage Zone y de los dispositivos de red; haga imágenes forenses si dispone de recursos; y documente cada acción para mantener la cadena de custodia. No reinicie ni cambie credenciales de forma apresurada: si el sistema está comprometido, ciertas acciones (como iniciar servicios o desmontar evidencias) pueden borrar indicios o activar cargas maliciosas.

Además de seguir la instrucción de Progress, confirme la versión del controlador: las ramas 5.x deben estar en la 5.12.4 o posteriores y, si procede, en una release 6.x, porque esas versiones cierran vulnerabilidades parcheadas anteriormente. Sin embargo, no interprete la versión como un salvoconducto; Progress aún no ha dicho que las actualizaciones conocidas eliminen la amenaza actual, por lo que la simple actualización no debe ser motivo para volver a poner el servidor en Internet hasta recibir aviso explícito.

Busque indicadores concretos de compromiso en los servidores afectados: ficheros .aspx desconocidos en los directorios web y rutas de almacenamiento, artefactos que puedan ser web shells, procesos sospechosos, conexiones salientes a IPs o dominios no habituales y cambios en cuentas de servicio o tareas programadas. Utilice herramientas EDR/AV para identificar comportamientos anómalos y correlacione con registros de red. Un servidor que "parece limpio" no garantiza ausencia de intrusión: muchas amenazas modernas usan persistencia difícil de detectar sin un análisis profundo.

Alerta de seguridad: Progress apaga los Storage Zone Controllers por una amenaza externa creíble
Imagen generada con IA.

No es la primera vez que esta tecnología aparece en incidentes graves: en 2023 se explotó una vulnerabilidad en Storage Zone Controller (CVE‑2023‑24489) y CISA la calificó como explotada en la naturaleza; en paralelo, Progress heredó el historial del ecosistema de transferencia de archivos tras la crisis de MOVEit en 2023, que afectó a miles de organizaciones. Ese contexto subraya la necesidad de procedimientos robustos: segmentación de red, control estricto de acceso remoto, actualización continuada y planes de recuperación probados. Las lecciones previas demuestran que los atacantes buscan vectores similares y que la coordinación con el proveedor y las autoridades es crítica para mitigar impacto.

Acciones prácticas inmediatas: mantenga los SZC offline hasta que Progress indique lo contrario; contacte a su equipo de soporte de Progress y registre el incidente; preserve telemetría y evidencias; ejecute un análisis forense si sospecha compromiso; y prepare comunicación interna y, si procede, externa para clientes y reguladores según sus obligaciones legales. Considere también notificar a su CERT nacional o a organismos como CISA para obtener orientación y compartir IOC si los tiene. Recursos oficiales y medidas históricas pueden consultarse en los sitios del proveedor y de ciberseguridad, por ejemplo en Progress Software y en la página de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. CISA, y para cobertura periodística técnica en The Hacker News.

En el mediano plazo, las organizaciones deben revisar su exposición de controladores al exterior, aplicar segmentación estricta, reforzar monitorización y aplicar principios de mínimo privilegio. También es prudente integrar ejercicios de respuesta a incidentes que simulen cierres y restauraciones controladas, y verificar que los respaldos sean resilientes y no estén accesibles desde el entorno comprometido. Hasta que Progress no detalle la naturaleza de la amenaza y confirme la limpieza, la precaución y la evidencia forense deben guiar todas las decisiones.

Cobertura

Relacionadas

Mas noticias del mismo tema.