Volver al blog
    Equipo ConnectaSec9 de julio de 20269 min de lectura

    VPN sin MFA: el vector de entrada favorito del ransomware en España en 2026

    Hay un dato que aparece en prácticamente todos los análisis forenses de ataques de ransomware en España en 2026: el acceso inicial no se produce por una vulnerabilidad técnica exótica. Se produce por una credencial válida usada contra una VPN o un escritorio remoto que no tiene autenticación multifactor.

    El grupo Akira — uno de los más activos en España este año — tiene un perfil de víctima reconocible: empresas con concentradores VPN Cisco accesibles desde internet sin MFA. RansomHub, Qilin y 8Base tienen vectores similares. Los infostealers Lumma, RedLine y Stealc circulan en mercados de la dark web vendiendo accesos a empresas españolas por cientos de euros. Un atacante compra el acceso, entra con credenciales legítimas, y la VPN no distingue entre el empleado real y el intruso.

    La conclusión es incómoda pero clara: la VPN sin MFA no es un control de seguridad — es una puerta con la llave debajo del felpudo. Y en el contexto de amenaza de 2026, esa puerta está siendo probada de forma sistemática y automatizada.

    Por qué la VPN sin MFA es el vector más explotado en España

    El 85% de las alertas de seguridad accionables en España están ligadas a compromisos de identidad y credenciales, no a vulnerabilidades técnicas avanzadas. La VPN sin MFA convierte una contraseña robada en acceso completo a la red corporativa.

    Para entender por qué este vector es tan eficaz, hay que entender cómo funciona la cadena de ataque desde el punto de vista del atacante:

    Paso 1 — Obtención de credenciales. Las credenciales no se roban en el momento del ataque. Se recopilan con antelación. Los infostealers son programas maliciosos que se instalan silenciosamente en el dispositivo de un empleado — a través de un adjunto de correo, un software descargado de una fuente no oficial, una extensión de navegador maliciosa — y extraen todas las contraseñas almacenadas, incluyendo las de acceso VPN. Esas credenciales se venden en mercados especializados de la dark web, donde cualquier atacante puede comprar acceso a una empresa española específica por un precio que oscila entre cien y varios miles de euros, dependiendo del nivel de privilegios de la cuenta.

    Paso 2 — Reconocimiento automatizado. Antes de usar las credenciales, los atacantes verifican qué hay al otro lado. Con herramientas automatizadas, mapean los servicios expuestos de la empresa — qué versión de concentrador VPN está usando, qué puertos están abiertos, qué vulnerabilidades conocidas tiene ese modelo. El informe Cyber Protect 2026 de SonicWall documenta que los bots realizan más de 36.000 escaneos de vulnerabilidades por segundo en España. Cada dispositivo conectado a internet recibe una media de 93.474 intentos de intrusión por año — el dato más alto de toda Europa.

    Paso 3 — Acceso con credenciales válidas. Con las credenciales compradas y el reconocimiento completado, el atacante inicia sesión en la VPN exactamente como lo haría el empleado legítimo. La VPN verifica usuario y contraseña, los datos son correctos, y concede acceso. Sin MFA, no hay segunda capa de verificación. Sin segmentación de red, ese acceso inicial da paso a una red plana donde el atacante puede moverse libremente hacia los sistemas más críticos.

    Paso 4 — Movimiento lateral y preparación del ataque. El atacante no actúa de inmediato. Explora la red, identifica los servidores de backup, los sistemas de contabilidad, las bases de datos de clientes. Se mueve lateralmente usando herramientas legítimas del sistema operativo — PowerShell, WMI, herramientas de administración remota — que los sistemas de detección convencionales no marcan como maliciosas porque son herramientas legítimas usadas de forma anómala.

    Las vulnerabilidades de VPN crecieron un 82,5% en el último año

    Las vulnerabilidades críticas en los principales concentradores VPN crecieron un 82,5% en el último año, según SonicWall. Cada vulnerabilidad publicada dispara una oleada de escaneos automatizados en horas — las empresas que no parchean inmediatamente quedan expuestas.

    El problema no es solo la ausencia de MFA. Es la combinación de MFA ausente con versiones de firmware sin actualizar. Cada vez que se publica una vulnerabilidad crítica en un concentrador VPN popular — Cisco, Fortinet, Palo Alto, SonicWall — los atacantes lanzan campañas masivas y automatizadas para identificar qué empresas están usando esa versión vulnerable antes de que apliquen el parche.

    La CISA (la agencia de ciberseguridad de Estados Unidos) ha emitido alertas en 2026 sobre ataques activos contra vulnerabilidades en Fortinet y Microsoft SharePoint. Las empresas españolas que usan esos productos y no han aplicado los parches disponibles están siendo escaneadas activamente ahora mismo.

    En ese contexto, la VPN presenta un problema estructural que MFA no resuelve completamente: el concentrador VPN tiene que estar expuesto hacia internet para funcionar. Es un punto de entrada visible, escaneable y atacable por definición. MFA añade una capa de verificación importante, pero no elimina la superficie de ataque.

    Qué cambia con Zero Trust respecto a la VPN

    Una arquitectura ZTNA no expone ningún punto de entrada hacia internet. Los conectores establecen conexiones salientes hacia la plataforma de control — no hay puertos que escanear, no hay concentrador VPN que atacar. El atacante no tiene superficie que explorar desde fuera.

    La diferencia fundamental entre VPN y ZTNA en el contexto de los ataques de 2026 es arquitectónica, no solo de configuración:

    Con VPN: el concentrador está expuesto a internet (necesario para que funcione), acepta conexiones entrantes, y una vez autenticado el usuario da acceso amplio a la red. Si las credenciales están comprometidas y no hay MFA, el atacante entra y puede moverse por toda la red.

    Con ZTNA: no hay ningún punto de entrada expuesto a internet. Los conectores establecen conexiones salientes hacia la plataforma de control — el atacante que escanea desde internet no encuentra ningún servicio que atacar. Aunque las credenciales estén comprometidas, el acceso solo llega al recurso concreto para el que ese usuario tiene permiso — no a la red completa. Y cada acceso queda registrado, lo que permite detectar comportamientos anómalos en tiempo real.

    ConnectaSec implementa este modelo sin requerir cambios en el firewall existente y sin hardware adicional. El despliegue se hace en minutos, y la migración puede coexistir con la VPN actual durante la transición.

    El caso concreto de Akira: por qué ataca VPN Cisco sin MFA

    Akira es el ejemplo más documentado del patrón de ataque más frecuente en España en 2026. Su manual de operaciones es conocido porque ha sido analizado en múltiples investigaciones forenses:

    Primero identifican empresas que usan Cisco ASA o Cisco FTD para acceso remoto. Luego verifican si el servicio SSL VPN está expuesto. Luego comprueban si hay credenciales disponibles en mercados de infostealers para esa empresa o usan técnicas de password spraying — probar contraseñas comunes contra muchas cuentas en lugar de muchas contraseñas contra una sola cuenta, para no disparar los sistemas de bloqueo por intentos fallidos. Si no hay MFA, con una credencial válida tienen acceso. Y una vez dentro, tienen un playbook de movimiento lateral muy definido: buscan el servidor de backup primero, lo inutilizan, luego van a por los servidores más críticos.

    El antídoto directo a este patrón es doble: MFA que impida que una credencial robada sea suficiente para entrar, y Zero Trust que impida que una vez dentro el atacante pueda moverse libremente hacia sistemas críticos.

    Preguntas frecuentes

    ¿Tengo MFA activado pero sigo usando VPN — estoy protegido?

    MFA reduce significativamente el riesgo de acceso inicial por credenciales comprometidas. Pero no elimina el problema de que, una vez dentro con credenciales legítimas + MFA, el usuario tiene acceso amplio a la red. Tampoco elimina el riesgo de vulnerabilidades en el propio concentrador VPN. MFA es necesario pero no suficiente si el modelo de acceso subyacente sigue siendo de red plana.

    ¿Cómo sé si mis credenciales VPN están circulando en la dark web?

    Servicios como HaveIBeenPwned permiten verificar si un email corporativo aparece en filtraciones conocidas. Para un análisis más completo, hay servicios de threat intelligence que monitorizan mercados de credenciales. La señal más simple: si un empleado ha instalado software de fuentes no oficiales o ha abierto adjuntos sospechosos, sus credenciales podrían estar comprometidas sin saberlo.

    ¿Puedo mantener mi VPN y añadir Zero Trust encima?

    Sí. La migración recomendada es incremental: desplegar ZTNA en paralelo a la VPN, migrar los accesos de mayor riesgo primero (proveedores externos, accesos a sistemas críticos), validar el funcionamiento y retirar la VPN progresivamente. ConnectaSec está diseñado para este tipo de coexistencia — no requiere cambios en el firewall existente.

    ¿El password spraying es detectable?

    Es difícil de detectar precisamente porque está diseñado para no disparar los sistemas de bloqueo. En lugar de muchos intentos contra una cuenta, hace pocos intentos contra muchas cuentas. Los sistemas de detección convencionales lo identifican como actividad normal. Los sistemas con MFA lo neutralizan porque aunque el atacante adivine la contraseña, no puede completar el segundo factor.

    En resumen

    → La VPN sin MFA es el vector de acceso inicial más explotado por los grupos de ransomware activos en España en 2026 — Akira, Qilin, RansomHub y 8Base lo usan sistemáticamente.

    → Las credenciales se obtienen antes del ataque mediante infostealers o se compran en mercados de la dark web. El atacante entra con una llave legítima, no forzando la puerta.

    → Las vulnerabilidades en concentradores VPN crecieron un 82,5% en el último año. Cada vulnerabilidad publicada genera una oleada de escaneos automatizados en horas.

    → ZTNA elimina el punto de entrada visible: sin puertos expuestos, sin concentrador que atacar. Aunque las credenciales estén comprometidas, el acceso queda limitado al recurso concreto autorizado.

    → MFA es necesario pero no suficiente si el modelo de acceso sigue siendo de red plana. La combinación correcta es MFA + Zero Trust: verificación en el acceso y privilegios mínimos una vez dentro.

    ¿Tu VPN tiene MFA activado en todos los accesos — y controla qué puede hacer el usuario una vez dentro?

    En 30 minutos analizamos tu modelo de acceso remoto actual y te explicamos cómo cerrar los dos vectores que más explotan los atacantes en España en 2026.

    Solicitar análisis gratuito →