Ataque desde China apunta a servidores VMware en América Latina

Si administrás infraestructura en la nube o servidores virtualizados, prestá atención: investigadores de ciberseguridad acaban de detectar ataques sofisticados contra una vulnerabilidad crítica en VMware vCenter, orquestados por un grupo APT (Amenaza Persistente Avanzada) con nexos en China. El objetivo es claro: comprometer sistemas empresariales e inyectar ransomware derivado de Babuk.
¿Qué pasó?
Especialistas en seguridad descubrieron que actores amenaza vinculados a China están explotando activamente la CVE-2026-59310, una vulnerabilidad de traversal de directorios en Broadcom VMware vCenter con puntuación CVSS de 9.8 (crítica). Esta falla permite a atacantes ejecutar código arbitrario en servidores vulnerables sin necesidad de autenticación previa.
Lo preocupante es que los atacantes no solo están accediendo a los sistemas: están desplegando variantes del ransomware Babuk, un malware que cifra datos y exige rescate. Este tipo de ataques combinan acceso no autorizado con extorsión, creando un doble riesgo para las organizaciones afectadas.
Broadcom ya lanzó patches de seguridad para esta vulnerabilidad, pero el daño ya está hecho: decenas de organizaciones en todo el mundo reportan estar en la mira de estos ataques coordinados.
¿Por qué importa en Argentina y América Latina?
En nuestra región, miles de empresas medianas y grandes dependen de VMware para virtualizar su infraestructura. Desde bancos hasta proveedores de servicios, retailers y organismos públicos utilizan esta plataforma. Un ataque exitoso no solo significa pérdida de datos, sino también interrupción de operaciones críticas y potenciales sanciones regulatorias.
Además, los grupos APT chinos han demostrado en el pasado un interés particular en infraestructura latinoamericana, especialmente en sectores energéticos, financieros y de telecomunicaciones. Si tu organización está en Argentina o en la región, el riesgo es directo.
¿Qué se recomienda?
Acciones inmediatas:
- Actualizar VMware vCenter a la versión parcheada lo antes posible. No esperes a planificaciones futuras.
- Revisar logs de acceso y actividad en servidores vCenter para detectar intentos de explotación.
- Validar si hay movimiento lateral de atacantes dentro de tu red después de cualquier acceso sospechoso.
- Implementar o reforzar segmentación de red para aislar servidores vCenter de sistemas críticos.
- Activar autenticación multifactor (MFA) en todas las cuentas administrativas de VMware.
- Realizar un escaneo completo de ransomware en sistemas que podrían haber sido comprometidos.
Si tu empresa es de tamaño mediano o grande en Argentina, recomendamos contactar inmediatamente con tu proveedor de soporte o con especialistas en ciberseguridad para validar tu exposición a esta vulnerabilidad. La ventana de tiempo para actuar es estrecha cuando atacantes avanzados están en movimiento.
Fuente: The Hacker News