Las vulnerabilidades que no caducan, un auténtico arsenal para los ciberdelincuentes

En ciberseguridad tiende a asociarse el riesgo con lo nuevo. Una vulnerabilidad recién publicada, un malware emergente o una técnica desconocida captan rápidamente la atención de los equipos de seguridad. Sin embargo, la actividad real que se observa en Internet demuestra algo distinto, pues para un atacante, una vulnerabilidad antigua sigue siendo útil mientras existan sistemas expuestos que continúen siendo vulnerables.

Los datos registrados durante un año por los honeypots del Stormshield Customer Security Lab ayudan a poner esta realidad en perspectiva. Entre mayo de 2025 y mayo de 2026, estos sistemas registraron 9,2 millones de eventos de seguridad procedentes de 54.000 direcciones IP de 163 países. Más allá del volumen, lo relevante es lo que esta actividad pone de manifiesto: la explotación automatizada es constante, los servicios expuestos se detectan con rapidez y las vulnerabilidades descubiertas hace más de una década continúan formando parte del arsenal de los atacantes.

la edad de una vulnerabilidad importa menos que su rentabilidad

Internet se escanea sin descanso

Los honeypots permiten observar un rasgo fundamental del ecosistema actual de amenazas, ya que buena parte de la actividad contra los sistemas expuestos no comienza con un atacante seleccionando manualmente a una organización. Existen herramientas automatizadas que recorren continuamente rangos de direcciones IP en busca de servicios accesibles y posibles vulnerabilidades, y en un honeypot, donde no existe ninguna razón legítima para conectarse, esta actividad se vuelve especialmente visible.

Uno de los datos más llamativos del período analizado es la distribución de los eventos por servicio. SSH concentró el 75% de toda la actividad, seguido por HTTP/S con un 10%, y SMTP también con un 10%. Esto pone de relieve que exponer un servicio a Internet implica asumir que será descubierto y examinado; el problema es cuándo pasará y qué se encontrará cuando eso ocurra. En este sentido, reducir la superficie de exposición se convierte en una de las medidas más eficaces para limitar el riesgo para cualquier organización.

La persistencia de las viejas y conocidas amenazas

Uno de los hallazgos más relevantes del análisis es la persistencia de vulnerabilidades muy conocidas y, en algunos casos, extremadamente antiguas. Por ejemplo, Shellshock, publicada en 2014, continúa apareciendo en campañas de escaneo y explotación. También siguen activos varios fallos relacionados con determinados routers que se remontan a 2015, así como vulnerabilidades más recientes pero ampliamente conocidas, como ProxyLogon y ProxyShell, que afectan a servidores Microsoft Exchange. Estos activos suelen ser críticos dentro de la infraestructura de una organización, lo que los convierte en un vector de acceso especialmente atractivo. Aunque estas últimas vulnerabilidades se publicaron entre 2021 y 2022, los intentos de explotación continúan siendo frecuentes.

La explicación es sencilla: para un atacante, la edad de una vulnerabilidad importa menos que su rentabilidad. Si un fallo permite ejecutar código remotamente, obtener privilegios elevados o comprometer un activo crítico, seguirá siendo interesante mientras existan sistemas vulnerables accesibles.

En el extremo opuesto están las vulnerabilidades recién descubiertas. En estos casos, los datos muestran hasta qué punto puede reducirse el intervalo entre la divulgación de un fallo y los primeros intentos de explotación.

El ejemplo más claro es React2Shell que, tras su publicación en diciembre de 2025, generó un fuerte incremento de intentos de explotación contra servicios basados en Next.js durante ese mismo mes. Aunque la actividad descendió posteriormente, siguió existiendo un nivel residual de intentos. Otro caso significativo ocurrió con CrushFTP en octubre de 2025, cuando se registraron casi 200 intentos de explotación procedentes de una única dirección IP en apenas siete minutos. La campaña se produjo pocos días después de la publicación de una prueba de concepto, lo que revela la rapidez con la que los atacantes incorporan nueva información técnica a sus herramientas.

Casos como estos demuestran que cuando aparece una vulnerabilidad crítica, la ventana para reaccionar puede ser muy reducida. La publicación de detalles técnicos o de una prueba de concepto (PoC) acelera la transición entre el descubrimiento y la explotación activa.

El riesgo acumulado de la deuda tecnológica

Al final, el problema no es cada vulnerabilidad por separado, sino la suma de todas ellas. Las organizaciones no lidian solo con lo nuevo que aparece cada semana, sino con todo lo que ya arrastran. Hablamos de sistemas antiguos que siguen en producción, dispositivos sin soporte, aplicaciones difíciles de actualizar y activos cuya exposición quizá ni siquiera sea conocida por el equipo de seguridad. Cada vulnerabilidad nueva llega a un entorno donde ya hay otras pendientes, y esa acumulación es lo que realmente complica la defensa.

De este modo se explica que los routers y dispositivos IoT sigan recibiendo intentos de explotación constantes. El coste de buscar estos fallos es muy bajo cuando el proceso está completamente automatizado a nivel industrial. Por ello, la gestión de la seguridad no debería limitarse a aplicar parches de forma reactiva. Resulta imprescindible conocer en tiempo real qué activos existen, cuáles están expuestos y qué software ejecutan.

Esta actividad continua es la que reduce la superficie de ataque, pero no resuelve todos los escenarios. Ante amenazas como las vulnerabilidades zero-day, que se explotan antes de que exista una solución oficial, se vuelve esencial combinar las actualizaciones con una monitorización constante, la detección de comportamientos anómalos y la capacidad de identificar actividad inesperada.

La observación continuada de nuestros honeypots deja una lección clara: la evolución de los ciberataques no se basa únicamente en la sofisticación técnica, sino en la capacidad de los atacantes para exprimir de forma constante todo aquello que ya saben que funciona.

Juan Manuel Granda Key Account Manager para Defensa y Seguridad

La entrada Las vulnerabilidades que no caducan, un auténtico arsenal para los ciberdelincuentes se publicó primero en Ciberseguridadtic.