
MagnoSec Blog
Bypass de MFA en VPNs Corporativas: El Caso SonicWall y los Riesgos de los Dispositivos de Red Heredados
El contexto: qué ha pasado y por qué importa
Los dispositivos de red perimetral — firewalls, concentradores VPN, pasarelas de acceso remoto — representan la frontera entre la red corporativa e internet. Cuando un atacante consigue atravesar esa frontera, el perímetro de seguridad se desvanece. Esto es exactamente lo que ha ocurrido con CVE-2024-12802, una vulnerabilidad en firewalls SonicWall Gen6 que permite a un atacante con credenciales válidas eludir por completo la autenticación multifactor y acceder directamente a la red interna. ReliaQuest ha confirmado la primera explotación documentada en entornos reales, con atacantes que en tan solo treinta minutos pasaron de autenticarse en la VPN a alcanzar servidores de archivos unidos al dominio corporativo. La amenaza no es teórica: es un incidente activo que revela fisuras en la arquitectura de seguridad de miles de organizaciones que dependen de dispositivos que ya han alcanzado su fin de vida.
Antecedentes y evolución de la amenaza
La raíz técnica del fallo reside en cómo la configuración LDAP del firewall gestiona el campo userPrincipalName. Cuando un administrador configura el inicio de sesión utilizando UPN en el campo 'Qualified login name' de la directiva LDAP, el mecanismo de MFA deja de aplicarse para esa ruta de autenticación. Un atacante que posea credenciales válidas — obtenidas mediante fuerza bruta, filtración de contraseñas o ataques de credential stuffing previos — puede autenticarse directamente sin pasar por el segundo factor. Para complicar la detección, los intentos de inicio de sesión maliciosos aparecen en los registros como un flujo MFA normal, lo que lleva a los equipos de defensa a asumir erróneamente que el mecanismo de doble factor funcionó correctamente. La clave forense está en el indicador CLI en los logs de sesión, que revela una autenticación programática o automatizada, junto con los eventos 238 y 1080 del firewall. Pero para cuando un analista revisa esos registros, el atacante ya ha establecido presencia en la red interna.
Así funciona: los detalles técnicos
El incidente de SonicWall no es un caso aislado: forma parte de un patrón más amplio de ataques dirigidos a dispositivos de red perimetral. En los últimos dieciocho meses, hemos visto cómo grupos de ransomware como Akira han atacado repetidamente firewalls SSL-VPN para obtener acceso inicial a entornos corporativos. La combinación de dispositivos que alcanzan su fin de vida — SonicWall Gen6 dejó de recibir soporte el 16 de abril de 2026 — con configuraciones heredadas que no se revisan tras cada actualización de firmware crea un ecosistema de dispositivos vulnerables que los atacantes conocen y explotan sistemáticamente. No se trata solo de SonicWall: fabricantes como Fortinet, Ivanti, Palo Alto y Cisco han tenido que publicar parches de emergencia para vulnerabilidades en sus dispositivos de acceso remoto en los últimos meses. La superficie de ataque del perímetro corporativo se expande con cada dispositivo sin actualizar y con cada configuración no auditada.
Impacto real en organizaciones y empresas
Para las organizaciones, el impacto de un bypass de MFA en la VPN va mucho más allá del acceso inicial. En el incidente documentado por ReliaQuest, los atacantes desplegaron un beacon de Cobalt Strike y utilizaron la técnica BYOVD — Bring Your Own Vulnerable Driver — para intentar desactivar la protección del endpoint. El objetivo era claro: establecer persistencia, desplegar ransomware y maximizar el daño antes de que el equipo de seguridad pudiera reaccionar. La velocidad de la intrusión fue especialmente preocupante: treinta minutos desde la autenticación inicial hasta el acceso a un servidor de archivos unido al dominio. La sesión completa duró entre treinta y sesenta minutos, tiempo suficiente para realizar reconocimiento de red, probar credenciales reutilizadas en otros sistemas y establecer canales de comunicación secundarios. Los indicadores apuntan a un Initial Access Broker que vende el acceso obtenido a grupos de ransomware, lo que significa que el compromiso inicial puede haberse producido días o semanas antes de la detección del ransomware.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec auditamos la seguridad de los dispositivos de red perimetral como parte de nuestros ejercicios de auditoría de infraestructura y Red Team. La metodología incluye la verificación de versiones de firmware y estado de parcheo de todos los dispositivos expuestos, la revisión de configuraciones de autenticación — con especial atención a la correcta aplicación de MFA en todos los métodos de inicio de sesión — y la validación práctica de que los mecanismos de segundo factor no pueden ser eludidos mediante configuraciones alternativas. También analizamos los logs de autenticación VPN en busca de patrones anómalos como sesiones con el marcador CLI, intentos de inicio de sesión desde infraestructura VPS o rangos de IP asociados a proveedores de hosting, y patrones de reconexión con diferentes cuentas que sugieran actividad de un broker de acceso. Nuestro enfoque no se limita a verificar que el parche está instalado: validamos que la configuración resultante es efectiva contra las técnicas de bypass documentadas.
Qué puedes hacer ahora: acciones concretas
La mitigación de CVE-2024-12802 en dispositivos Gen6 requiere más que instalar un parche: exige una reconfiguración manual completa de la integración LDAP que elimine el uso de userPrincipalName en el campo Qualified login name, seguida de la eliminación de usuarios LDAP cacheados, la limpieza del dominio de usuario configurado en SSL-VPN y un reinicio completo del firewall. Sin estos pasos adicionales, documentados en el aviso SNWLID-2025-0001 de SonicWall, el dispositivo permanece vulnerable incluso después de aplicar el firmware actualizado. La recomendación estructural, sin embargo, es migrar a dispositivos de generaciones actuales — Gen7 o Gen8 — que reciben soporte activo y donde una actualización de firmware es suficiente para eliminar el riesgo. Para cualquier organización que mantenga dispositivos de red en producción más allá de su fecha de fin de vida, el incidente de SonicWall debería servir como llamada de atención inmediata: un dispositivo sin soporte es un pasivo de seguridad que ningún parche puede compensar.
Temas tratados
bypass MFA · SonicWall · VPN · CVE-2024-12802 · firewall · ransomware · dispositivos de red · seguridad perimetral
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma