Saltearse al contenido

Ataques a VPN

Las VPNs son la puerta de entrada remota a la red corporativa, y por eso un objetivo prioritario: comprometer una VPN suele dar acceso directo a la red interna sin pasar por la DMZ. Los vectores van desde credenciales débiles y falta de MFA hasta CVEs críticos en los propios appliances (Fortinet, Pulse, Citrix, Cisco), que han sido puerta de entrada de incontables brechas e intrusiones de ransomware.

Una VPN comprometida te sitúa dentro de la red, con una IP interna, saltándote el perímetro. Para un atacante es el atajo soñado: no necesitas pivoting si entras ya como un empleado remoto. Por eso los grupos de ransomware barren constantemente VPNs expuestas en busca de CVEs sin parchear y credenciales reutilizadas.

# identificar el appliance/VPN
nmap -sV -p 443,500,1194,4500,10443 target
# fingerprint web del portal (Fortinet, Pulse, Citrix, GlobalProtect...)
curl -sI https://vpn.target.com ; whatweb https://vpn.target.com
# IKE (IPsec) en UDP 500
ike-scan target
# password spraying contra el portal VPN (ver ad-spray)
# credenciales reutilizadas de filtraciones (ver recon-personas/HIBP)
# sin MFA -> una sola contraseña válida = acceso interno

La falta de MFA en la VPN es, probablemente, la mala configuración más explotada para acceso inicial.

CVEs de appliances (críticos, muy explotados)

Sección titulada «CVEs de appliances (críticos, muy explotados)»
Fortinet FortiOS SSL-VPN CVE-2018-13379 (path traversal -> credenciales),
CVE-2022-42475, CVE-2023-27997 (RCE preauth)
Pulse Secure / Ivanti CVE-2019-11510 (lectura de ficheros),
CVE-2023-46805 / CVE-2024-21887 (RCE)
Citrix ADC/Gateway CVE-2019-19781, CVE-2023-4966 (Citrix Bleed, robo de sesión)
Cisco ASA/AnyConnect varios (CVE-2020-3452, etc.)

Estos no son teóricos: han sido el vector inicial de brechas masivas y campañas de ransomware. Mantén una lista y cruza la versión identificada.

# IKE aggressive mode -> captura de hash PSK crackeable offline
ike-scan --aggressive target ; luego psk-crack

Acceso directo a la red interna como usuario remoto → de ahí, recon interno (ver Enumeración de servicios de red), pivoting y, en entornos Windows, directo a enumerar el dominio (ver Enumeración de Active Directory). Un CVE de RCE en el appliance da incluso acceso al propio dispositivo (posición privilegiada en el perímetro).

  • MFA obligatorio en toda VPN — la mitigación de mayor impacto contra credenciales/spraying.
  • Parcheo urgente de appliances VPN (son objetivo nº1; los CVEs se explotan en días).
  • Monitorización: logins desde geografías/horarios anómalos, múltiples fallos (spraying), sesiones concurrentes imposibles.
  • Principio de mínimo acceso: la VPN no debería dar acceso plano a toda la interna; segmentar y aplicar NAC/ZTNA.
  • Rotar credenciales tras cualquier CVE que permita robo de sesión/credenciales (p. ej. Citrix Bleed).
  • Considerar ZTNA (Zero Trust Network Access) como evolución frente a la VPN tradicional de acceso plano.
  • Identificar el appliance/portal VPN y su versión
  • Cruzar la versión con CVEs conocidos (Fortinet/Pulse/Citrix/Cisco)
  • Password spraying contra el portal (con política de bloqueo)
  • Credenciales reutilizadas de filtraciones
  • ¿Hay MFA? (su ausencia es el hallazgo clave)
  • IKE aggressive mode (captura de PSK)
  • Tras acceso: recon interno y camino al dominio
  • Blue: ¿parcheo, MFA, segmentación, monitorización?