Guías de seguridad
Los equipos VPN son la principal vía de entrada del ransomware: cómo defender el acceso remoto tras la brecha de la Agencia Digital de Japón
La Agencia Digital de Japón informó de que una vulnerabilidad en un equipo VPN permitió a un atacante entrar en GSS, su entorno de trabajo compartido para el gobierno, con posible exposición de unos 246.000 registros. Qué está confirmado y cómo defender los equipos VPN.
Para quién es: administradores de equipos VPN y de acceso remoto, y personal o contratistas que puedan recibir noticias de la Agencia Digital de Japón. Este artículo se basa en información pública (el anuncio oficial de la agencia, estadísticas de la Agencia Nacional de Policía de Japón y noticias de prensa) y no contiene técnicas de ataque.
Qué pasó (según la Agencia Digital)
El 11 de septiembre de 2026, la Agencia Digital de Japón anunció que un acceso no autorizado al Government Solution Service (GSS), un entorno de trabajo compartido que construye y gestiona para los ministerios y agencias del gobierno, puede haber expuesto datos personales de su personal y de otras personas. Todo lo que sigue procede del anuncio oficial de la agencia.
finales de mayo de 2026 (según la prensa)
La prensa informa de que los accesos masivos a archivos en servidores empezaron en torno a esta fecha. El anuncio escrito de la agencia no lo dice.25 jun 2026
La agencia detectó un gran volumen de accesos a archivos en servidores con la cuenta de un operador de mantenimiento y abrió una investigación.9 jul 2026
La investigación determinó que un tercero había explotado una vulnerabilidad en un equipo de conexión de red (VPN) para entrar en el sistema. Ese mismo día se suspendió la cuenta y se cortó la comunicación externa del equipo comprometido.11 sep 2026
La agencia informó de los datos personales posiblemente expuestos (unos 246.000 registros), dijo que contactaría individualmente, por turnos, a las personas afectadas y abrió una línea de consultas específica.
- Quiénes
- Personal de los ministerios y agencias que usan el GSS, y personas que trabajaron en sus operaciones. La agencia dice haber «confirmado que no se incluye información personal del público general»
- Datos principales
- Nombres ~236.000 / direcciones de correo ~231.000 / números de teléfono ~94.000 / direcciones postales ~1.000, entre otros
- No incluidos
- My Number (identificación nacional), datos de cuentas bancarias, números de pensión y similares
- Vía de entrada
- Una vulnerabilidad en un equipo de conexión de red (VPN). El producto y el identificador de la vulnerabilidad (CVE) no se han publicado
- Qué activó la detección
- Accesos masivos a archivos en servidores con la cuenta de un operador de mantenimiento
- Daños posteriores
- «Por el momento no se ha confirmado ningún daño posterior, como el uso indebido de información personal relacionada con este incidente»
- Corrección
- «Revisar cómo se gestionan las vulnerabilidades, mejorar cómo se realizan las conexiones externas, etc.»
Cómo leerlo: no supongas lo que no se ha publicado
Hay tres cosas que no aparecen en el anuncio escrito de la agencia: (1) el producto VPN y qué vulnerabilidad; (2) cuándo empezó la intrusión; (3) cómo se llegó a usar la cuenta del operador de mantenimiento. Sobre (2), la prensa ha publicado «en torno a finales de mayo», pero no está en el anuncio. El anuncio pone dos hechos uno junto a otro («entraron por una vulnerabilidad VPN» y «se usó la cuenta de un operador de mantenimiento para acceder a un gran número de archivos»), pero no describe qué los conecta. Circulan en redes sociales y blogs publicaciones que nombran un producto, e incluso un número de CVE concreto; son deducciones de analistas, no hechos confirmados. Este sitio no publica lo que no se puede confirmar en fuentes primarias. Los hechos confirmados bastan para que los defensores aprendan.
Actualización: la vía de entrada fue una vulnerabilidad ya conocida (rueda de prensa del ministro)
Del resumen de la rueda de prensa publicado por la Agencia Digital (11 de septiembre)
Respondiendo a la pregunta de un periodista, el ministro de Asuntos Digitales dijo (según el resumen que la agencia ha publicado): «Conocíamos la vulnerabilidad; era una conocida. Hay una evaluación de vulnerabilidades, y no se calificó como muy urgente: hay una calificación de gravedad, y estábamos aplicando medidas según ella. Después está el trabajo de aplicar parches por orden, y nuestra interpretación actual es que nos atacaron durante ese proceso». También dijo que el parche ya se ha aplicado.
Que la vulnerabilidad estaba calificada como «Media» en CVSS, y que los accesos masivos a archivos empezaron hacia finales de mayo, procede de la prensa (Nikkei xTECH y otros); ninguna de las dos cosas aparece en la transcripción ni en el anuncio escrito.
Dentro de lo que se puede confirmar, se deduce una cosa. Los atacantes entraron por una vulnerabilidad ya conocida, no por una desconocida (de día cero). Eso lo convierte en una cuestión del orden en que se parchearon las vulnerabilidades.
La opinión de este sitio: el error no fue ordenar, sino en qué se basó el orden
Priorizar vulnerabilidades es una práctica correcta; nadie puede arreglarlo todo a la vez. La cuestión es qué decide el orden. Este sitio ha defendido en priorizar con CVSS, EPSS y KEV que una puntuación de gravedad no debe fijar el orden por sí sola, porque CVSS responde a «cuánto daño podría hacer si se explota» y no dice nada sobre si se está explotando de verdad ni sobre dónde está situado el equipo afectado.
Lo que cuenta el ministro tiene exactamente esa forma: una vulnerabilidad evaluada como no muy urgente estaba en un equipo de frontera al que cualquiera puede llegar desde internet (según la prensa, CVSS «Media»). Una «Media» en el interior de la red y una «Media» en un equipo VPN expuesto a internet no son lo mismo. Así que el orden necesita (1) si se sabe que se explota (KEV), (2) qué probabilidad hay de que se explote pronto (EPSS) y (3) si el equipo está en la frontera expuesta a internet. Si miras solo la puntuación, la vulnerabilidad que se deja para más tarde porque «solo es Media» es la que usan los atacantes.
Por qué los equipos VPN son el objetivo favorito
No se trata solo de la Agencia Digital. En las estadísticas de la Agencia Nacional de Policía sobre ransomware en Japón, los equipos VPN siguen siendo la vía de entrada más común entre los casos en que se conoce la vía.
La formación en seguridad suele centrarse en «no abras correos sospechosos», pero según las estadísticas la vía de entrada más común son los equipos colocados de cara a internet. La razón es estructural.
Cualquiera en internet puede llegar a él
Se explota una vulnerabilidad de la VPN
Dentro, actúa como una cuenta legítima
Unos privilegios amplios llegan a una masa de archivos
Control 1: rapidez al parchear
Primero los fallos que se sabe que se explotan
Control 2: privilegios reducidos
Ninguna cuenta de mantenimiento lo lee todo
Control 3: detectar accesos masivos
Donde lo notó la agencia
Por qué se ataca a los equipos VPN
- Están donde internet siempre puede llegar a ellos
- Comprometer uno pone al atacante dentro de la organización
- La actividad dentro parece la de un usuario legítimo
- El sistema operativo del propio equipo no se ve, así que las actualizaciones se retrasan
- Quien lo instala y quien lo opera suelen ser distintos, así que nadie es claramente responsable de parchear
Lo que decide la organización
- Saber qué equipos y en qué versiones tienes
- Un plazo de cuántos días puede seguir sin parche un fallo que se sabe que se explota
- Qué puede leer una sola cuenta una vez dentro
- Una forma de notar volúmenes u horarios de acceso inusuales
- Si seguir teniendo el equipo o no
Qué hacer hoy si tienes equipos VPN
Haz inventario de tus equipos VPN y de acceso remoto
Empieza por una lista: modelo, versión de firmware, ubicación y persona responsable de las actualizaciones, no solo de los equipos VPN, sino también de las pasarelas de escritorio remoto y las interfaces de gestión de los cortafuegos. Los equipos «que gestiona el proveedor que los instaló» suelen ser aquellos cuyo estado actual nadie conoce. Un equipo que no conoces es un equipo que no se parchea. El enfoque se explica en la lista de comprobación del inventario de seguridad.
Fija un plazo para parchear las vulnerabilidades que se sabe que se explotan
Sigue los avisos de los fabricantes y el catálogo de vulnerabilidades que se sabe que se explotan (CISA KEV). Una entrada en KEV no significa «podría ser objetivo algún día», sino «está siendo objetivo ahora». Para ordenar con algo más que una puntuación de gravedad, consulta priorizar con CVSS, EPSS y KEV; para el procedimiento de trabajo, el manual de corrección de vulnerabilidades.
Tras parchear, cambia también las credenciales
En un equipo que puede haber sido explotado, un parche no hace nada con las credenciales robadas antes de aplicarlo. Cambia las contraseñas, certificados y claves guardados en ese equipo o que pasaron por él, y busca cuentas o cambios de configuración que no reconozcas. Parchear la vulnerabilidad y cortar el acceso del intruso son dos trabajos distintos.
No des a las cuentas de mantenimiento o de contratistas el poder de leerlo todo
En el caso de la Agencia Digital, la cuenta usada para los accesos masivos a archivos era la de un operador de mantenimiento. El anuncio no describe los privilegios de esa cuenta, pero en general a las cuentas de mantenimiento se les suelen dar privilegios amplios por comodidad. Limítalas a lo que exige el trabajo, actívalas solo cuando se usen, restringe desde dónde pueden conectarse y exige autenticación multifactor. Aunque los atacantes entren por el equipo VPN, una cuenta que llega a poco limita el daño. El patrón de ataques a las vías de mantenimiento y de contratistas también aparece en el caso del Osaka General Medical Center (2022) (en inglés), donde la comisión de investigación señaló como vía de entrada el equipo VPN de mantenimiento remoto de un contratista.
Asegúrate de que notarías volúmenes de acceso inusuales
Lo que alertó a la Agencia Digital fue un gran volumen de accesos a archivos. No detuvo la intrusión, pero la detección es lo que permitió a la agencia delimitarla y cortarla. Las alertas en servidores de archivos y almacenamiento en la nube por ráfagas de descargas, accesos masivos de noche y uso de cuentas inactivas se pueden configurar sin productos caros.
En concreto: en los recursos compartidos de Windows, cuenta los eventos de seguridad (4663, acceso a objetos; 5145, comprobación de acceso a recursos compartidos de red) por día y avisa solo los días en que sean varias veces más que lo habitual. En las suites en la nube, el centro de alertas de Google Workspace y el registro de auditoría y las directivas de alerta de Microsoft 365 pueden avisar de descargas masivas (lo que obtienes depende de tu plan). Expresa el umbral como un múltiplo de lo normal y no como una cifra absoluta; como primera regla, es la que funciona.
Para las ideas de fondo, consulta indicadores de ataque (IoA) y EDR.
Decide si mantener o no el equipo
Si no hay nadie ni presupuesto para mantener las actualizaciones al día, tener el equipo es en sí el riesgo. Las alternativas (métodos de conexión que no exponen un punto de conexión a internet, o servicios en los que el proveedor se encarga de los parches) no lo resuelven todo, pero vale la pena considerarlas porque dejan claro quién es responsable de las actualizaciones.
Si pueden contactarte como personal o contratista
Que alguien conozca tu nombre y tu departamento no prueba que sea auténtico
Los datos posiblemente expuestos son sobre todo nombres y direcciones de correo, la combinación que se usa como lista de objetivos para correos de suplantación dirigidos a personas concretas (phishing). La Agencia Digital pide estar atentos a correos, llamadas y SMS sospechosos que se hagan pasar por la agencia o por organismos relacionados, no abrir enlaces ni adjuntos de mensajes inesperados y no introducir nunca credenciales ni datos de tarjetas.
Si quieres comprobar algo, ve tú mismo al sitio web oficial de la Agencia Digital en lugar de usar un número o un enlace del mensaje. Como también están afectados unos 94.000 números de teléfono, la misma regla se aplica a las llamadas que dicen estar «verificando» algo.
La opinión de este sitio: lo que vale la pena copiar aquí es que se dieron cuenta
Los resultados de la investigación de Sakura Internet, publicados unos días antes, mostraron un acceso no autorizado a su sistema de gestión de ventas que duró unos tres años (qué hacer cuando tu proveedor de hosting sufre una brecha). En cambio, el incidente de la Agencia Digital se detectó por una anomalía de volumen: accesos masivos a archivos. La intrusión en sí no se evitó, así que no es un éxito completo. Aun así, como nadie puede evitar todas las intrusiones, la diferencia real está en lo rápido que te das cuenta cuando alguien ya está dentro.
Por otro lado, pasaron unos dos meses y medio entre la detección (25 de junio) y el anuncio (11 de septiembre), y el anuncio no describe ese periodo. Delimitar un incidente suele llevar tiempo, y eso por sí solo no es raro. Pero desde el lado de la persona afectada, significa enterarse meses después de que tus datos de contacto pueden haber llegado a un tercero. Así que, en lugar de esperar a que te contacten, tiene sentido estar alerta frente a las suplantaciones desde hoy.
Fuentes
Los hechos anteriores proceden de los siguientes documentos públicos. No se especula sobre el nombre del producto ni los detalles de la intrusión no publicados.
- Agencia Digital (Japón), «Sobre la posible filtración de información personal del personal y otros debido al acceso no autorizado al Government Solution Service» (publicado el 11 de septiembre de 2026, en japonés) — digital.go.jp
- Agencia Nacional de Policía (Japón), «La situación de las amenazas en el ciberespacio en 2025», sección estadística sobre las vías de infección del ransomware (de 92 respuestas válidas, 61 equipos VPN y 19 escritorio remoto; en cinco años, 293 de 485 fueron equipos VPN; en japonés) — npa.go.jp
- Noticias de INTERNET Watch, ITmedia NEWS y Jiji Press (11 de septiembre de 2026), todas basadas en el anuncio anterior
- Agencia Digital (Japón), resumen de la rueda de prensa del ministro de Asuntos Digitales del 11 de septiembre de 2026 (en japonés) — digital.go.jp
- Nikkei xTECH, noticia sobre la intrusión en el GSS (11 de septiembre de 2026, en japonés): las declaraciones del ministro en la rueda de prensa, la gravedad de la vulnerabilidad y el inicio de los accesos masivos proceden de esta y otras noticias similares — xtech.nikkei.com
Historial de actualizaciones
2026-09-19: Contrastado con el resumen de la rueda de prensa que publicó la Agencia Digital. Lo dicho sobre que la vulnerabilidad ya era conocida y se estaba parcheando por orden de gravedad evaluada cuando se produjo la intrusión, y que el parche ya está aplicado, se cita ahora del resumen oficial y no de la prensa. CVSS «Media» y «finales de mayo» no están en el resumen, así que se siguen atribuyendo a la prensa.
2026-09-12: Añadida una actualización de prensa. Según la prensa, el ministro dijo en la rueda de prensa del 11 de septiembre que la vulnerabilidad VPN explotada ya era conocida y estaba en cola detrás de otras más urgentes, y que estaba calificada como «Media» en CVSS. Según la prensa, los accesos masivos a archivos empezaron hacia finales de mayo. Nada de esto está en el anuncio escrito de la agencia, así que se atribuye a la prensa. Se volverá a comprobar con la transcripción oficial cuando se publique.
2026-09-11: Primera versión, basada en el anuncio de la Agencia Digital del 11 de septiembre y en las estadísticas de 2025 de la Agencia Nacional de Policía.
Para seguir leyendo
- El mínimo para toda la organización: seis prioridades deducidas de las brechas de 2026 en Japón
- Comparación de los grandes casos de 2026: qué tienen en común KDDI, Aflac, la Agencia Digital y Sakura Internet (en inglés)
- Práctica: priorizar vulnerabilidades con CVSS, EPSS y KEV / manual de corrección de vulnerabilidades / cómo elegir la autenticación multifactor
- Casos en que un equipo VPN fue la vía de entrada (Japón): Osaka General Medical Center (2022) (en inglés) / Hospital de Tsurugi Handa (2021) (en inglés) / Capcom (2020)
- Tendencias: en 2026 las brechas se apoyaron más en credenciales válidas que en vulnerabilidades (en inglés)
- Términos: qué es el ransomware / qué es el phishing
FAQ
Q¿Qué puede haberse expuesto en la brecha de la Agencia Digital?
Según el anuncio de la Agencia Digital del 11 de septiembre de 2026, datos personales del personal de los ministerios y agencias que usan el entorno de trabajo compartido del gobierno llamado Government Solution Service (GSS), y de las personas que trabajaron en las operaciones de esas agencias: unos 246.000 registros en total. Unos 189.000 corresponden a personal de las agencias y funcionarios, y unos 57.000 a contratistas y particulares. Los datos incluyen unos 236.000 nombres, 231.000 direcciones de correo, 94.000 números de teléfono y 1.000 direcciones postales. La agencia dice que no se incluían el My Number (número de identificación nacional), los datos de cuentas bancarias ni los números de pensión, y que ha confirmado que no hay datos personales del público general.
Q¿Cuál fue la causa?
La agencia afirma que un tercero explotó una vulnerabilidad en un equipo de conexión de red (VPN) para entrar en el sistema. Lo que activó la detección fue un gran volumen de accesos a archivos en servidores con la cuenta de un operador de mantenimiento. No se ha nombrado ni el producto VPN ni la vulnerabilidad concreta (CVE). Este sitio no especula sobre nombres de producto ni detalles de la intrusión que no se han publicado.
Q¿Cómo sé si estoy afectado?
La agencia dice que identificará a las personas afectadas y se pondrá en contacto con ellas individualmente, por turnos, y ha abierto una línea de consultas específica. Si quieres comprobarlo por tu cuenta, no uses enlaces de ningún mensaje que recibas: ve directamente al sitio web oficial de la Agencia Digital y busca allí el punto de contacto.
Q¿Con qué deben tener cuidado las personas afectadas?
La agencia pide desconfiar de correos, llamadas y SMS sospechosos que se hagan pasar por la agencia o por organismos relacionados, no abrir enlaces ni adjuntos de mensajes inesperados y no introducir nunca contraseñas, credenciales ni datos de tarjetas. Los datos expuestos son sobre todo nombres y direcciones de correo, justo la combinación que se usa como lista de envío para suplantaciones dirigidas. Que un mensaje venga de alguien que conoce tu nombre y tu departamento correctos no lo hace auténtico por sí solo.
Q¿Qué debe hacer primero una organización que tiene equipos VPN?
Hacer inventario. Enumera todos tus equipos VPN y de acceso remoto, su modelo y versión de firmware, y quién es responsable de actualizarlos. Después sigue los avisos de los fabricantes y la lista de vulnerabilidades que se sabe que se están explotando (CISA KEV), y parchea primero lo que coincida. En un equipo que puede haber sido explotado, parchear no es el final: cambia las credenciales guardadas en él o que pasaron por él.