Es lunes por la mañana y lo primero que hacen muchos colaboradores —tanto en pymes de Aguascalientes como en cualquier parte del mundo— es conectarse a la VPN de la empresa para entrar a los sistemas desde casa o desde una sucursal. Ese gesto automático, repetido miles de veces al día sin pensarlo dos veces, es justo el que un grupo de atacantes está aprovechando esta semana en equipos de acceso remoto de todo el mundo.

El motivo: una falla que el propio fabricante describió en junio como un problema “menor” resultó ser mucho más grave de lo que parecía, y ya está siendo explotada activamente. Si tu empresa —o tu proveedor de TI— usa un equipo de este tipo para que el personal se conecte desde fuera de la oficina, esto te interesa directamente.

1. Un “bug menor” de junio se convirtió en control total del equipo

En junio, el fabricante Citrix describió la falla CVE-2026-8452 en sus equipos NetScaler ADC y Gateway —usados por muchas organizaciones para dar acceso remoto seguro— como un problema que solo podía causar comportamiento errático o caídas del servicio. Citrix parchó el código en junio, pero investigadores independientes publicaron en agosto una prueba de concepto que demuestra que la falla es en realidad un desbordamiento de memoria explotable de forma remota, no solo una caída del sistema. En días siguientes se detectaron ataques masivos instalando accesos ocultos en equipos sin parchar, y el 26 de agosto la agencia de ciberseguridad de EE. UU. confirmó explotación activa y ordenó a las agencias federales remediar antes del 29 de agosto. Un plazo tan corto es una señal confiable de que la explotación ya ocurre a gran escala.

2. No es un caso aislado: el acceso remoto es el nuevo blanco favorito

En la misma semana, la misma agencia agregó a su lista de vulnerabilidades explotadas activamente fallas similares en equipos Cisco ASA/FTD y en el servicio Microsoft IKE, ambos usados para VPN. No es casualidad: un informe de siniestros de la aseguradora Coalition señala que los servicios de acceso remoto fueron el punto de entrada en el 87% de las reclamaciones por ransomware, con las VPN comprometidas concentrando la mayoría de las intrusiones identificadas. Y contrario a la creencia común de que “a mi negocio no le interesa a nadie”, el 60% de los ataques de ransomware a nivel global en 2025 y lo que va de 2026 apuntaron a empresas de menos de 250 empleados, precisamente el tamaño de la mayoría de las pymes que atendemos.

3. Qué revisar hoy mismo, no la próxima semana

Si tu empresa tiene un equipo de VPN, firewall o gateway de acceso remoto expuesto a internet: confirma con tu proveedor la versión de firmware instalada y si ya existe parche disponible; administra el equipo desde la red interna o mediante VPN, y si el acceso remoto es imprescindible, restríngelo a direcciones IP concretas; activa autenticación multifactor en correo, herramientas de trabajo y accesos remotos, ya que añade una capa extra que evita el acceso aunque la contraseña sea robada; y revisa los registros de conexión de las últimas semanas buscando accesos desde ubicaciones inusuales.

En DevTelco damos seguimiento diario a este tipo de alertas para los equipos de red que administramos: aplicamos los parches críticos apenas se validan y revisamos configuraciones de acceso remoto antes de que se conviertan en un problema real. El objetivo no es alarmar, sino evitar que un fin de semana normal termine en una llamada de emergencia el lunes.

Si no estás seguro de qué equipo de acceso remoto usa tu empresa o cuándo se actualizó por última vez, responde este correo o agenda 15 minutos con nosotros: revisamos tu exposición sin costo ni compromiso.