Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace poco se encendieron las alarmas en el mundo de la ciberseguridad alrededor de una debilidad crítica en Ivanti Endpoint Manager Mobile (EPMM). Investigadores de la firma de inteligencia de red GreyNoise detectaron cientos de intentos de explotación dirigidos a esta falla, y lo llamativo no fue solo la cantidad, sino la concentración: la mayor parte de la actividad maliciosa procedía de una única dirección IP alojada en una infraestructura de tipo "bulletproof" asociada a PROSPERO. Que un solo actor o una sola plataforma coordine la mayoría de los ataques habla de automatización a gran escala y de estrategias de reconocimiento muy desarrolladas. Más detalles técnicos y cifras iniciales fueron publicados por GreyNoise en su análisis sobre la explotación activa de Ivanti: https://www.greynoise.io/blog/active-ivanti-exploitation.
Las vulnerabilidades en cuestión permiten, en el peor de los escenarios, la ejecución remota de código sin autenticación, lo que eleva su peligro. Una de ellas, identificada como CVE-2026-1281, recibió una puntuación CVSS muy alta (9.8), y se ha observado que los atacantes prueban estos fallos inmediatamente después de su divulgación pública. En entornos donde la gestión de dispositivos móviles (MDM) está expuesta a Internet, una brecha en el sistema de gestión puede convertirse en una puerta de entrada para comprometer toda la infraestructura corporativa.

El patrón de actividad descrito por GreyNoise no se limitó sólo a Ivanti: la misma IP que mostró un gran volumen de intentos contra EPMM estuvo explotando a la vez otras vulnerabilidades en productos no relacionados. Entre estas se cuentan fallos en Oracle WebLogic, en el demonio telnet de GNU InetUtils y en GLPI, este último referenciado públicamente en la base de datos de vulnerabilidades del NIST: CVE-2025-24799. La simultaneidad en la explotación de múltiples productos es típica de herramientas automatizadas que barren Internet en busca de objetivos vulnerables.
Otro dato relevante es la diversidad de huella del atacante: GreyNoise registró rotaciones por más de 300 cadenas de agente de usuario que emulaban navegadores y sistemas operativos distintos. Ese mosaico de firmar contribuye a camuflar la actividad y a sortear reglas sencillas de detección. Además, aproximadamente el 85% de las sesiones siguieron un patrón de comprobación mediante consultas DNS para verificar si el objetivo era explotable —sin llegar inicialmente a desplegar malware o a extraer información—, una técnica de sondeo que reduce la exposición del atacante y le permite catalogar objetivos susceptibles de acceso futuro.
Este método encaja con lo que en la industria se conoce como tradecraft de los "initial access brokers": actores que buscan obtener acceso inicial a redes para luego venderlo o transferirlo a otros grupos con objetivos de extorsión, espionaje o despliegue de cargas maliciosas. En días recientes, la compañía Defused Cyber informó sobre una campaña que dejó una "sleeper shell" —un cargador Java en memoria— en instancias comprometidas de EPMM, alojada en la ruta "/mifs/403.jsp". Esa forma de dejar una puerta trasera inactiva hasta su reactivación posterior es precisamente coherente con operaciones de acceso inicial destinadas a ser monetizadas más adelante.
La asociación de la IP señalada con una red que se evalúa como perteneciente a PROSPERO, y la conexión que algunos analistas trazan hacia otro sistema autónomo con historial en la distribución de distintos tipos de malware, subraya la continuidad entre infraestructuras "resilientes" para ataques y la actividad criminal organizada. Aunque la mera pertenencia a una infraestructura no prueba la autoría individual de ataques, sí aporta contexto operativo importante para defensores y equipos de respuesta.
¿Qué deberían hacer los responsables de seguridad que usan Ivanti EPMM? Lo prioritario es aplicar los parches que publica el fabricante y revisar cualquier instancia de EPMM expuesta a Internet. Ivanti mantiene un espacio con sus avisos de seguridad y actualizaciones, donde conviene consultar las recomendaciones oficiales y los parches disponibles: https://www.ivanti.com/support/security-advisories. Además del parcheo inmediato, es imprescindible auditar la superficie externa, buscar trazas de acceso inusual y analizar registros DNS para identificar callbacks que coincidan con patrones de comprobación oast (out-of-band application security testing).
Otra medida defensiva razonable es comprobar si en las instancias de EPMM aparece la ruta /mifs/403.jsp o cualquier otra señal de carga persistente en memoria, y bloquear en el perímetro de red el sistema autónomo atribuido a PROSPERO (AS200593) cuando sea posible. Estas acciones no garantizan inmunidad total, pero elevan significativamente el coste para un atacante que trate de explotar facilidad la infraestructura de gestión de dispositivos.
Las consecuencias de un EPMM comprometido son graves porque permiten a un atacante manipular la gestión de móviles y endpoints de toda una organización, lo que abre caminos internos que pueden sortear la segmentación tradicional de redes. Por eso los equipos de seguridad deben actuar con la premisa de que las vulnerabilidades críticas son susceptibles de ser explotadas en cuestión de horas después de su publicación, y diseñar procesos de respuesta y mitigación acordes a esa velocidad.

Más allá de los parches y bloqueos, conviene aprovechar este incidente como recordatorio de prácticas más amplias: limitar la exposición pública de herramientas de administración, segmentar con rigor los accesos remotos, reforzar la monitorización de tráfico DNS y aplicar detecciones basadas en comportamiento que no dependan únicamente de firmas estáticas. La seguridad de la gestión de dispositivos es un pilar de la resiliencia empresarial; fallos en ese eslabón afectan a usuarios, datos y continuidad operativa.
El episodio también plantea una reflexión sobre la economía del cibercrimen: la preferencia por infraestructuras que toleran abusos, el empleo de escaneo masivo para catalogar víctimas y la puesta en memoria de puertas traseras indican que muchos atacantes no buscan un impacto inmediato sino una cartera de accesos que pueda ser monetizada en el tiempo. Para las organizaciones, la respuesta debe ser igualmente paciente y metódica: parchear, investigar, endurecer y, cuando proceda, compartir hallazgos con autoridades y la comunidad para reducir el radio de acción de estos operadores.
Si gestionas EPMM o administras MDM expuesto a Internet, prioriza la evaluación y la remediación ahora mismo. La evidencia sugiere que la explotación es rápida y que los atacantes cuentan con herramientas automatizadas que prueban múltiples vectores a la vez. Mantente informado a través de los avisos oficiales del proveedor y de análisis de inteligencia en redes como el publicado por GreyNoise, y considera establecer controles adicionales para detectar y contener actividad sospechosa.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...