Ataques a VPN
Las VPNs son la puerta de entrada remota a la red corporativa, y por eso un objetivo prioritario: comprometer una VPN suele dar acceso directo a la red interna sin pasar por la DMZ. Los vectores van desde credenciales débiles y falta de MFA hasta CVEs críticos en los propios appliances (Fortinet, Pulse, Citrix, Cisco), que han sido puerta de entrada de incontables brechas e intrusiones de ransomware.
Por qué son objetivo prioritario
Sección titulada «Por qué son objetivo prioritario»Una VPN comprometida te sitúa dentro de la red, con una IP interna, saltándote el perímetro. Para un atacante es el atajo soñado: no necesitas pivoting si entras ya como un empleado remoto. Por eso los grupos de ransomware barren constantemente VPNs expuestas en busca de CVEs sin parchear y credenciales reutilizadas.
Red Team — recon e identificación
Sección titulada «Red Team — recon e identificación»# identificar el appliance/VPNnmap -sV -p 443,500,1194,4500,10443 target# fingerprint web del portal (Fortinet, Pulse, Citrix, GlobalProtect...)curl -sI https://vpn.target.com ; whatweb https://vpn.target.com# IKE (IPsec) en UDP 500ike-scan targetVectores de ataque
Sección titulada «Vectores de ataque»Credenciales (el más común)
Sección titulada «Credenciales (el más común)»# password spraying contra el portal VPN (ver ad-spray)# credenciales reutilizadas de filtraciones (ver recon-personas/HIBP)# sin MFA -> una sola contraseña válida = acceso internoLa falta de MFA en la VPN es, probablemente, la mala configuración más explotada para acceso inicial.
CVEs de appliances (críticos, muy explotados)
Sección titulada «CVEs de appliances (críticos, muy explotados)»Fortinet FortiOS SSL-VPN CVE-2018-13379 (path traversal -> credenciales), CVE-2022-42475, CVE-2023-27997 (RCE preauth)Pulse Secure / Ivanti CVE-2019-11510 (lectura de ficheros), CVE-2023-46805 / CVE-2024-21887 (RCE)Citrix ADC/Gateway CVE-2019-19781, CVE-2023-4966 (Citrix Bleed, robo de sesión)Cisco ASA/AnyConnect varios (CVE-2020-3452, etc.)Estos no son teóricos: han sido el vector inicial de brechas masivas y campañas de ransomware. Mantén una lista y cruza la versión identificada.
IPsec/IKE
Sección titulada «IPsec/IKE»# IKE aggressive mode -> captura de hash PSK crackeable offlineike-scan --aggressive target ; luego psk-crackImpacto
Sección titulada «Impacto»Acceso directo a la red interna como usuario remoto → de ahí, recon interno (ver Enumeración de servicios de red), pivoting y, en entornos Windows, directo a enumerar el dominio (ver Enumeración de Active Directory). Un CVE de RCE en el appliance da incluso acceso al propio dispositivo (posición privilegiada en el perímetro).
Para la defensa
Sección titulada «Para la defensa»- MFA obligatorio en toda VPN — la mitigación de mayor impacto contra credenciales/spraying.
- Parcheo urgente de appliances VPN (son objetivo nº1; los CVEs se explotan en días).
- Monitorización: logins desde geografías/horarios anómalos, múltiples fallos (spraying), sesiones concurrentes imposibles.
- Principio de mínimo acceso: la VPN no debería dar acceso plano a toda la interna; segmentar y aplicar NAC/ZTNA.
- Rotar credenciales tras cualquier CVE que permita robo de sesión/credenciales (p. ej. Citrix Bleed).
- Considerar ZTNA (Zero Trust Network Access) como evolución frente a la VPN tradicional de acceso plano.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar el appliance/portal VPN y su versión
- Cruzar la versión con CVEs conocidos (Fortinet/Pulse/Citrix/Cisco)
- Password spraying contra el portal (con política de bloqueo)
- Credenciales reutilizadas de filtraciones
- ¿Hay MFA? (su ausencia es el hallazgo clave)
- IKE aggressive mode (captura de PSK)
- Tras acceso: recon interno y camino al dominio
- Blue: ¿parcheo, MFA, segmentación, monitorización?