Cuando el firewall es la puerta: lo que reveló Operation Escaneo sobre la ciberseguridad perimetral en LATAM

Compraste el firewall. Contrataste el VPN corporativo. Hiciste lo que cualquier consultor te habría recomendado hace cinco años. Y aun así, ese mismo equipo puede ser hoy la puerta de entrada de un atacante, no porque falle el concepto, sino porque nadie lo actualizó.

Eso es exactamente lo que acaba de documentar una investigación real sobre infraestructura crítica en Latinoamérica. Y vale la pena mirarlo de cerca, porque cambia una suposición que casi nadie cuestiona.

Qué observamos

A mediados de junio de 2026, la firma de inteligencia de amenazas CloudSEK publicó el mapeo de una campaña que bautizó como Operation Escaneo. El objetivo fue infraestructura crítica en México, con actividad menor en Ecuador y Portugal, en sectores como gobierno, autoridades fiscales, empresas de servicios públicos, transporte, telecomunicaciones y bancos.

CloudSEK confirmó actividad (balizas activas) en al menos cinco víctimas, con robo de datos a gran escala en varias de ellas.

Cómo lo observamos

La campaña salió a la luz por un error de los propios atacantes: dejaron un servidor de staging expuesto en línea. Los investigadores encontraron un directorio abierto a inicios de 2026 y, a partir de los artefactos dejados ahí, reconstruyeron todo el kit de herramientas del grupo.

Lo que encontraron es lo que hace que este caso importe para cualquier empresa en la región, no solo para las cinco víctimas confirmadas:

  • La entrada fue casi siempre por el perímetro mismo. El grupo mantenía exploits afinados para fallas conocidas en VPN SSL de Fortinet y en Ivanti Connect Secure, vulnerabilidades públicas, con parche disponible desde hace tiempo, pero adaptadas para no hacer caer el sistema de la víctima al explotarlas.
  • Un motor de reconocimiento propio, llamado Kimera, escaneaba y priorizaba objetivos a alta velocidad, entregándolos directo a la fase de explotación. Esto no fue un ataque artesanal contra un blanco elegido a mano, fue un barrido industrial.
  • La persistencia fue silenciosa y en capas: webshells para mantener acceso a servidores web, túneles cifrados que hacían pasar el tráfico como HTTP normal, y un router Cisco comprometido con un túnel a nivel de red apuntando de vuelta al atacante, invisible para cualquier defensa que solo mire el host.
  • El resultado, dentro de las redes comprometidas, fue acceso a sistemas SAP y Oracle para ejecutar comandos, más de 1.3 millones de registros personales robados de un solo proveedor de transporte, un mapa completo del Active Directory de una víctima, llaves privadas SSL extraídas en vivo, y credenciales de cuentas de servicio SAP.

La atribución del grupo responsable se maneja con confianza media: un colectivo que se hace llamar "Mexican Mafia" o "Pancho Villa", con actividad previa contra objetivos gubernamentales y judiciales en México. CloudSEK es claro en que ese vínculo no está cerrado.

Qué significa

Aquí está el giro respecto a lo que ya hemos hablado en este espacio sobre infraestructura expuesta. Esto no es una empresa sin protección. Es una empresa con protección, que compró el firewall, contrató el VPN, pero que trató esa compra como un evento único en lugar de una responsabilidad continua.

Y no es un caso aislado. Apenas la semana pasada, la agencia de ciberseguridad de Estados Unidos (CISA) emitió otra alerta urgente sobre dos vulnerabilidades críticas más en productos Fortinet, activamente explotadas, exigiendo parche inmediato en agencias federales. Es el mismo fabricante, un mes después, con fallas distintas. El patrón no es que Fortinet sea inseguro. Es que cualquier equipo perimetral, de cualquier marca, es un objetivo permanente que exige mantenimiento permanente.

La herramienta que compraste para protegerte solo protege mientras alguien la sigue cuidando después de la compra.

Qué todavía no podemos concluir

Hay que ser honestos con los límites de lo que sabemos. La atribución al grupo "Pancho Villa" es de confianza media, no confirmada. No hay reporte público que confirme si esta misma campaña, u otra con el mismo patrón, ha tocado Panamá o Centroamérica. La investigación documentada se concentra en México, con menor actividad en Ecuador y Portugal. Extrapolar directamente a nuestra región sería ir más allá de la evidencia.

Lo que sí es evidencia sólida es el patrón técnico: perímetro sin parchar como vector de entrada. Eso no depende de la atribución ni de la geografía.

Qué decisión tendría sentido

No es pánico, es mantenimiento. Si tu empresa depende de un firewall, VPN corporativo o cualquier equipo de borde de red:

  • Confirma que está en la versión más reciente del fabricante, no actualizado hace un año, actualizado ahora.
  • Pregunta a quien administra tu red si existe un calendario de parches, o si el equipo se instaló y no se ha vuelto a tocar.
  • Si nadie en tu empresa puede responder esas dos preguntas con seguridad, ahí está el hallazgo, antes de pensar en cualquier herramienta nueva.

Esa es, en esencia, la diferencia entre observar antes de decidir y asumir que ya estás protegido porque compraste algo alguna vez.

Qué evidencia adicional necesitamos

Vamos a seguir esto de cerca: si aparece reporte público que toque Centroamérica o Panamá directamente, si la tasa de adopción de parches mejora tras la alerta de CISA, y si surge mayor claridad sobre la atribución del grupo. Este espacio se actualiza con evidencia, no con calendario.

Fuentes: CloudSEK / Infosecurity Magazine (18 de junio, 2026); CISA / Infosecurity Magazine (17 de julio, 2026).

Primero vemos. Luego decidimos.

En Directsales PTY no asumimos que una herramienta de seguridad funciona solo porque se instaló alguna vez. Verificamos qué está realmente parchado y expuesto, y decidimos después, con evidencia, no con suposiciones.

¿Sabes, con certeza, cuándo se parchó por última vez tu firewall o tu VPN? La mayoría de las organizaciones no lo descubre hasta que un atacante lo hace primero.

¿Quieres saber si tu infraestructura tiene este mismo tipo de exposición? Agenda una conversación técnica con Directsales PTY.