← Todos los artículos

Exposición y amenazas

La exposición no empieza cuando se publica

En enero de 2025 se publicaron gratis las configuraciones de unos 15,000 firewalls. Se habían tomado en 2022. Qué dice eso sobre el reloj que casi nadie mide.

Publicado 29 de enero de 2025 · Actualizado 1 de septiembre de 2026

El 14 de enero de 2025 un grupo que se hacía llamar Belsen Group publicó en un sitio de Tor, gratis y sin condiciones, archivos de configuración y credenciales de VPN de alrededor de 15,000 dispositivos FortiGate, organizados por país. El investigador Kevin Beaumont verificó que los datos eran auténticos cruzándolos con dispositivos visibles en Shodan.

El dato que importa no es ese. Es el otro: esa información se había recolectado en octubre de 2022, aprovechando CVE-2022-40684, una omisión de autenticación que Fortinet había reportado ese mismo mes. Entre el día en que los datos se tomaron y el día en que se publicaron pasaron más de dos años.

Los dos relojes

Casi todo el mundo mide un solo reloj: el que arranca cuando aparece la noticia. Es el que dispara las juntas, los correos internos y la revisión de urgencia. Pero hay otro que arrancó mucho antes y que nadie miró, porque no hizo ruido: el que empezó el día en que alguien entró.

En medio de esos dos relojes hay un periodo en el que la organización se comporta como si no pasara nada — y tiene razones para creerlo, porque no pasó nada visible. Las decisiones que se toman en ese periodo son las que después importan: qué credenciales se rotaron, qué reglas se revisaron, qué accesos se dieron de baja.

Por qué una configuración vieja sigue sirviendo

La intuición dice que un archivo de hace dos años ya no vale. Con una configuración de firewall, la intuición falla, y por una razón muy simple: las reglas de un firewall casi no cambian. Se escriben una vez, se ajustan cuando algo se rompe y se quedan ahí. Nadie las reescribe por gusto.

Eso significa que un archivo de 2022 probablemente describa bien la red de 2025: qué está publicado y qué no, cómo está segmentada, por dónde entra el soporte remoto, qué usuarios de administración existen. Aunque cada contraseña se hubiera cambiado, el mapa sigue siendo válido. Y un mapa ahorra la parte lenta de un ataque, que es averiguar dónde está uno.

Qué se hace con esto

  1. 1

    Tratar toda configuración como si contuviera credenciales

    Porque casi siempre las contiene, y porque se comparte con la ligereza de un archivo técnico: por correo, en un ticket, en un repositorio interno. La regla práctica es que un archivo de configuración se maneja con el mismo cuidado que una contraseña.

  2. 2

    Rotar por fecha, no por sospecha

    Si una credencial era válida en la ventana en que un equipo pudo estar comprometido, se rota — aunque nada indique que se usó. El criterio de «no hay evidencia de uso indebido» es tranquilizador y no es un criterio: la evidencia aparece después.

  3. 3

    Saber qué se ve desde afuera, y desde cuándo

    Cuál es tu superficie expuesta hoy: qué puertos, qué paneles de administración, qué certificados, qué subdominios olvidados. Es la lista que un programa automático arma de ti en minutos y que casi ninguna organización tiene de sí misma.

  4. 4

    Vigilar tu propio nombre en filtraciones ajenas

    Tus dominios y tus correos aparecen en volcados de terceros con los que nunca tuviste relación directa. Enterarte por la prensa, veinte meses después, es la forma cara de enterarte.

Dónde encajamos nosotros

Los puntos 3 y 4 son dos módulos de nuestra plataforma: Superficie de Ataque arma desde afuera el inventario de lo que tienes publicado, y Exposición en Brechas vigila la aparición de tus dominios y correos en filtraciones conocidas. Los dos van dentro de la misma suscripción que los otros seis módulos.

Se prueban 30 días, sin tarjeta, y no hay nada que instalar: la primera vista sale de registros públicos que cualquiera puede consultar — solo que nadie los revisa de forma sistemática. Si lo que tienes enfrente no es una revisión sino un incidente, escríbenos — eso no se atiende con una prueba.

Fuentes

Toda cifra externa de este artículo lleva su fuente. Si un dato no se puede verificar, no lo publicamos.

Ocho módulos, una sola suscripción

Riesgo de Proveedores, Superficie de Ataque, Exposición en Brechas y cinco módulos más, bajo un mismo contrato. Sin instalar nada.

Probar 30 días, sin tarjeta