Bypass de autenticación y secuestro de passkeys: ¿Se están rompiendo de golpe las defensas de VPN y contraseñas?
N-able ha emitido una advertencia urgente: actores de amenazas están explotando activamente una vulnerabilidad de bypass de autenticación, CVE-2026-18577, que afecta a servidores de N-central tanto en despliegues alojados (hosted) como on-premises. El aviso deja claro que no se trata de un fallo teórico: los atacantes ya lo están usando para obtener acceso no autorizado, lo que eleva la probabilidad de compromisos rápidos y repetibles en entornos de TI gestionados. En paralelo, Unit 42 ha detallado cómo el malware en una máquina Windows puede iniciar sesión en cuentas protegidas con passkeys sin activar los prompts habituales en pantalla ni interacciones de biometría/PIN. El informe se centra en rutas de ataque que apuntan al autenticador en la nube de Google Password Manager en Chrome, sugiriendo que una autenticación “robusta” puede verse socavada por el control del endpoint más que por una ruptura criptográfica. Estratégicamente, estos incidentes convergen en un único tema relevante para la geopolítica: la identidad y la infraestructura de acceso remoto se están convirtiendo en el campo de batalla principal para la proyección de poder cibernético. N-central se usa ampliamente para operaciones de TI y gestión remota, por lo que un bypass de autenticación puede traducirse en expansión de la intrusión, movimiento lateral y persistencia en redes empresariales. Mientras tanto, las cuentas protegidas con passkeys representan la dirección hacia la que evolucionan los estándares globales de autenticación, y los mecanismos de bypass descritos implican que los atacantes están pasando del robo de credenciales al abuso de sesiones y de flujos de autenticación. La aparición de INC ransomware como actor dominante que explota fallos de la serie SonicWall SMA 1000 refuerza aún más que los defensores enfrentan una ola sincronizada: plataformas de gestión, sistemas de identidad y pasarelas VPN están bajo presión al mismo tiempo. Las implicaciones de mercado y económicas probablemente se concentren en el gasto en ciberseguridad, la demanda de respuesta a incidentes y el ajuste del riesgo en la valoración de proveedores, más que en movimientos inmediatos de materias primas. Las empresas que dependen de N-able N-central, de los flujos de autenticación de Google Password Manager/Chrome y de los appliances SonicWall SMA 1000 podrían ver aumentos a corto plazo en presupuestos de herramientas de seguridad, reclamaciones de seguros y costes asociados a paradas, con efectos en cadena para los proveedores de servicios gestionados. Las firmas cotizadas de ciberseguridad y los proveedores de respuesta podrían beneficiarse de una demanda más alta, mientras que los vendedores de software y redes vinculados a los productos afectados podrían sufrir presión en el corto plazo por riesgo reputacional y costes potenciales de remediación. En el contexto financiero más amplio, los incidentes cibernéticos sostenidos también pueden elevar las primas de riesgo para la infraestructura de TI empresarial y aumentar la volatilidad en sectores expuestos a ciclos de gasto en TI. Lo que conviene vigilar a continuación es si las señales de explotación pasan de pruebas de concepto a campañas automatizadas generalizadas, y si los proveedores publican mitigaciones coordinadas y calendarios de parches que reduzcan el tiempo de permanencia del atacante. Para CVE-2026-18577, el disparador clave es la evidencia de escaneo masivo y de comportamiento posterior a la autenticación en los registros de N-central, junto con confirmación de que los parches se aplican tanto en instancias alojadas como on-premises. Para las rutas de ataque contra passkeys/Google Password Manager, hay que monitorear actualizaciones de los equipos de seguridad de Google y Chrome, además de telemetría que muestre tasas de éxito más bajas cuando se aplican medidas de endurecimiento del endpoint y protecciones de navegador/sesión. Para los fallos de SonicWall SMA 1000, el disparador de escalada es que se reporten más casos donde INC ransomware encadena el acceso por VPN con despliegues de ransomware, lo que indicaría un flujo de intrusión duradero y escalable y no incidentes aislados.
Implicaciones Geopolíticas
- 01
La identidad y la infraestructura de acceso remoto se están convirtiendo en objetivos cibernéticos estratégicos, moldeando prioridades de riesgo y respuesta transfronterizas.
- 02
Las ventanas de parches y los calendarios de divulgación pueden dar ventaja a los atacantes y presión a gobiernos y sectores críticos.
- 03
Que grupos de ransomware exploten fallos de VPN sugiere una vía escalable desde la intrusión del perímetro hasta disrupciones sistémicas.
Señales Clave
- —Evidencia de escaneo masivo y actividad posterior a la autenticación ligada a CVE-2026-18577 en los registros de N-central.
- —Actualizaciones de seguridad de los proveedores y telemetría que muestre menor éxito del abuso de passkeys/Password Manager tras endurecer el endpoint.
- —Reportes de que INC ransomware encadena el acceso a SonicWall SMA con despliegues de ransomware y exfiltración.
Temas y Palabras Clave
Inteligencia Relacionada
Acceso Completo
Desbloquea el Acceso Completo de Inteligencia
Alertas en tiempo real, evaluaciones detalladas de amenazas, redes de entidades, correlaciones de mercado, briefings con IA y mapas interactivos.