MagnoSec
Dashboard de seguridad y panel de control de ciberseguridad mostrando estado de protección de red

MagnoSec Blog

Bypass de MFA en VPNs Corporativas: El Caso SonicWall y los Riesgos de los Dispositivos de Red Heredados

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

Los dispositivos de red perimetral — firewalls, concentradores VPN, pasarelas de acceso remoto — representan la frontera entre la red corporativa e internet. Cuando un atacante consigue atravesar esa frontera, el perímetro de seguridad se desvanece. Esto es exactamente lo que ha ocurrido con CVE-2024-12802, una vulnerabilidad en firewalls SonicWall Gen6 que permite a un atacante con credenciales válidas eludir por completo la autenticación multifactor y acceder directamente a la red interna. ReliaQuest ha confirmado la primera explotación documentada en entornos reales, con atacantes que en tan solo treinta minutos pasaron de autenticarse en la VPN a alcanzar servidores de archivos unidos al dominio corporativo. La amenaza no es teórica: es un incidente activo que revela fisuras en la arquitectura de seguridad de miles de organizaciones que dependen de dispositivos que ya han alcanzado su fin de vida.

Antecedentes y evolución de la amenaza

La raíz técnica del fallo reside en cómo la configuración LDAP del firewall gestiona el campo userPrincipalName. Cuando un administrador configura el inicio de sesión utilizando UPN en el campo 'Qualified login name' de la directiva LDAP, el mecanismo de MFA deja de aplicarse para esa ruta de autenticación. Un atacante que posea credenciales válidas — obtenidas mediante fuerza bruta, filtración de contraseñas o ataques de credential stuffing previos — puede autenticarse directamente sin pasar por el segundo factor. Para complicar la detección, los intentos de inicio de sesión maliciosos aparecen en los registros como un flujo MFA normal, lo que lleva a los equipos de defensa a asumir erróneamente que el mecanismo de doble factor funcionó correctamente. La clave forense está en el indicador CLI en los logs de sesión, que revela una autenticación programática o automatizada, junto con los eventos 238 y 1080 del firewall. Pero para cuando un analista revisa esos registros, el atacante ya ha establecido presencia en la red interna.

Así funciona: los detalles técnicos

El incidente de SonicWall no es un caso aislado: forma parte de un patrón más amplio de ataques dirigidos a dispositivos de red perimetral. En los últimos dieciocho meses, hemos visto cómo grupos de ransomware como Akira han atacado repetidamente firewalls SSL-VPN para obtener acceso inicial a entornos corporativos. La combinación de dispositivos que alcanzan su fin de vida — SonicWall Gen6 dejó de recibir soporte el 16 de abril de 2026 — con configuraciones heredadas que no se revisan tras cada actualización de firmware crea un ecosistema de dispositivos vulnerables que los atacantes conocen y explotan sistemáticamente. No se trata solo de SonicWall: fabricantes como Fortinet, Ivanti, Palo Alto y Cisco han tenido que publicar parches de emergencia para vulnerabilidades en sus dispositivos de acceso remoto en los últimos meses. La superficie de ataque del perímetro corporativo se expande con cada dispositivo sin actualizar y con cada configuración no auditada.

Impacto real en organizaciones y empresas

Para las organizaciones, el impacto de un bypass de MFA en la VPN va mucho más allá del acceso inicial. En el incidente documentado por ReliaQuest, los atacantes desplegaron un beacon de Cobalt Strike y utilizaron la técnica BYOVD — Bring Your Own Vulnerable Driver — para intentar desactivar la protección del endpoint. El objetivo era claro: establecer persistencia, desplegar ransomware y maximizar el daño antes de que el equipo de seguridad pudiera reaccionar. La velocidad de la intrusión fue especialmente preocupante: treinta minutos desde la autenticación inicial hasta el acceso a un servidor de archivos unido al dominio. La sesión completa duró entre treinta y sesenta minutos, tiempo suficiente para realizar reconocimiento de red, probar credenciales reutilizadas en otros sistemas y establecer canales de comunicación secundarios. Los indicadores apuntan a un Initial Access Broker que vende el acceso obtenido a grupos de ransomware, lo que significa que el compromiso inicial puede haberse producido días o semanas antes de la detección del ransomware.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec auditamos la seguridad de los dispositivos de red perimetral como parte de nuestros ejercicios de auditoría de infraestructura y Red Team. La metodología incluye la verificación de versiones de firmware y estado de parcheo de todos los dispositivos expuestos, la revisión de configuraciones de autenticación — con especial atención a la correcta aplicación de MFA en todos los métodos de inicio de sesión — y la validación práctica de que los mecanismos de segundo factor no pueden ser eludidos mediante configuraciones alternativas. También analizamos los logs de autenticación VPN en busca de patrones anómalos como sesiones con el marcador CLI, intentos de inicio de sesión desde infraestructura VPS o rangos de IP asociados a proveedores de hosting, y patrones de reconexión con diferentes cuentas que sugieran actividad de un broker de acceso. Nuestro enfoque no se limita a verificar que el parche está instalado: validamos que la configuración resultante es efectiva contra las técnicas de bypass documentadas.

Qué puedes hacer ahora: acciones concretas

La mitigación de CVE-2024-12802 en dispositivos Gen6 requiere más que instalar un parche: exige una reconfiguración manual completa de la integración LDAP que elimine el uso de userPrincipalName en el campo Qualified login name, seguida de la eliminación de usuarios LDAP cacheados, la limpieza del dominio de usuario configurado en SSL-VPN y un reinicio completo del firewall. Sin estos pasos adicionales, documentados en el aviso SNWLID-2025-0001 de SonicWall, el dispositivo permanece vulnerable incluso después de aplicar el firmware actualizado. La recomendación estructural, sin embargo, es migrar a dispositivos de generaciones actuales — Gen7 o Gen8 — que reciben soporte activo y donde una actualización de firmware es suficiente para eliminar el riesgo. Para cualquier organización que mantenga dispositivos de red en producción más allá de su fecha de fin de vida, el incidente de SonicWall debería servir como llamada de atención inmediata: un dispositivo sin soporte es un pasivo de seguridad que ningún parche puede compensar.

Temas tratados

bypass MFA · SonicWall · VPN · CVE-2024-12802 · firewall · ransomware · dispositivos de red · seguridad perimetral

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?