Saltar al contenido
>_ITDITDPlataforma de seguridad web

Guías de seguridad

Los equipos VPN son la principal vía de entrada del ransomware: cómo defender el acceso remoto tras la brecha de la Agencia Digital de Japón

La Agencia Digital de Japón informó de que una vulnerabilidad en un equipo VPN permitió a un atacante entrar en GSS, su entorno de trabajo compartido para el gobierno, con posible exposición de unos 246.000 registros. Qué está confirmado y cómo defender los equipos VPN.

Publicado 2026-09-11 Actualizado 2026-10-04 Última verificación 2026-09-19 17 min de lectura

Para quién es: administradores de equipos VPN y de acceso remoto, y personal o contratistas que puedan recibir noticias de la Agencia Digital de Japón. Este artículo se basa en información pública (el anuncio oficial de la agencia, estadísticas de la Agencia Nacional de Policía de Japón y noticias de prensa) y no contiene técnicas de ataque.

Qué pasó (según la Agencia Digital)

El 11 de septiembre de 2026, la Agencia Digital de Japón anunció que un acceso no autorizado al Government Solution Service (GSS), un entorno de trabajo compartido que construye y gestiona para los ministerios y agencias del gobierno, puede haber expuesto datos personales de su personal y de otras personas. Todo lo que sigue procede del anuncio oficial de la agencia.

  1. finales de mayo de 2026 (según la prensa)

    La prensa informa de que los accesos masivos a archivos en servidores empezaron en torno a esta fecha. El anuncio escrito de la agencia no lo dice.
  2. 25 jun 2026

    La agencia detectó un gran volumen de accesos a archivos en servidores con la cuenta de un operador de mantenimiento y abrió una investigación.
  3. 9 jul 2026

    La investigación determinó que un tercero había explotado una vulnerabilidad en un equipo de conexión de red (VPN) para entrar en el sistema. Ese mismo día se suspendió la cuenta y se cortó la comunicación externa del equipo comprometido.
  4. 11 sep 2026

    La agencia informó de los datos personales posiblemente expuestos (unos 246.000 registros), dijo que contactaría individualmente, por turnos, a las personas afectadas y abrió una línea de consultas específica.
~246.000
registros posiblemente expuestos en total; no es una cifra confirmada de filtración
~189.000
personal de las agencias del GSS y funcionarios que trabajaron en esas operaciones
~57.000
contratistas y particulares que trabajaron en operaciones de las agencias del GSS
0
usos indebidos posteriores confirmados hasta ahora, según la agencia
Qué puede haberse expuesto (según el anuncio de la Agencia Digital)
Quiénes
Personal de los ministerios y agencias que usan el GSS, y personas que trabajaron en sus operaciones. La agencia dice haber «confirmado que no se incluye información personal del público general»
Datos principales
Nombres ~236.000 / direcciones de correo ~231.000 / números de teléfono ~94.000 / direcciones postales ~1.000, entre otros
No incluidos
My Number (identificación nacional), datos de cuentas bancarias, números de pensión y similares
Vía de entrada
Una vulnerabilidad en un equipo de conexión de red (VPN). El producto y el identificador de la vulnerabilidad (CVE) no se han publicado
Qué activó la detección
Accesos masivos a archivos en servidores con la cuenta de un operador de mantenimiento
Daños posteriores
«Por el momento no se ha confirmado ningún daño posterior, como el uso indebido de información personal relacionada con este incidente»
Corrección
«Revisar cómo se gestionan las vulnerabilidades, mejorar cómo se realizan las conexiones externas, etc.»

Cómo leerlo: no supongas lo que no se ha publicado

Hay tres cosas que no aparecen en el anuncio escrito de la agencia: (1) el producto VPN y qué vulnerabilidad; (2) cuándo empezó la intrusión; (3) cómo se llegó a usar la cuenta del operador de mantenimiento. Sobre (2), la prensa ha publicado «en torno a finales de mayo», pero no está en el anuncio. El anuncio pone dos hechos uno junto a otro («entraron por una vulnerabilidad VPN» y «se usó la cuenta de un operador de mantenimiento para acceder a un gran número de archivos»), pero no describe qué los conecta. Circulan en redes sociales y blogs publicaciones que nombran un producto, e incluso un número de CVE concreto; son deducciones de analistas, no hechos confirmados. Este sitio no publica lo que no se puede confirmar en fuentes primarias. Los hechos confirmados bastan para que los defensores aprendan.

Actualización: la vía de entrada fue una vulnerabilidad ya conocida (rueda de prensa del ministro)

Del resumen de la rueda de prensa publicado por la Agencia Digital (11 de septiembre)

Respondiendo a la pregunta de un periodista, el ministro de Asuntos Digitales dijo (según el resumen que la agencia ha publicado): «Conocíamos la vulnerabilidad; era una conocida. Hay una evaluación de vulnerabilidades, y no se calificó como muy urgente: hay una calificación de gravedad, y estábamos aplicando medidas según ella. Después está el trabajo de aplicar parches por orden, y nuestra interpretación actual es que nos atacaron durante ese proceso». También dijo que el parche ya se ha aplicado.

Que la vulnerabilidad estaba calificada como «Media» en CVSS, y que los accesos masivos a archivos empezaron hacia finales de mayo, procede de la prensa (Nikkei xTECH y otros); ninguna de las dos cosas aparece en la transcripción ni en el anuncio escrito.

Dentro de lo que se puede confirmar, se deduce una cosa. Los atacantes entraron por una vulnerabilidad ya conocida, no por una desconocida (de día cero). Eso lo convierte en una cuestión del orden en que se parchearon las vulnerabilidades.

La opinión de este sitio: el error no fue ordenar, sino en qué se basó el orden

Priorizar vulnerabilidades es una práctica correcta; nadie puede arreglarlo todo a la vez. La cuestión es qué decide el orden. Este sitio ha defendido en priorizar con CVSS, EPSS y KEV que una puntuación de gravedad no debe fijar el orden por sí sola, porque CVSS responde a «cuánto daño podría hacer si se explota» y no dice nada sobre si se está explotando de verdad ni sobre dónde está situado el equipo afectado.

Lo que cuenta el ministro tiene exactamente esa forma: una vulnerabilidad evaluada como no muy urgente estaba en un equipo de frontera al que cualquiera puede llegar desde internet (según la prensa, CVSS «Media»). Una «Media» en el interior de la red y una «Media» en un equipo VPN expuesto a internet no son lo mismo. Así que el orden necesita (1) si se sabe que se explota (KEV), (2) qué probabilidad hay de que se explote pronto (EPSS) y (3) si el equipo está en la frontera expuesta a internet. Si miras solo la puntuación, la vulnerabilidad que se deja para más tarde porque «solo es Media» es la que usan los atacantes.

Por qué los equipos VPN son el objetivo favorito

No se trata solo de la Agencia Digital. En las estadísticas de la Agencia Nacional de Policía sobre ransomware en Japón, los equipos VPN siguen siendo la vía de entrada más común entre los casos en que se conoce la vía.

61 / 92
casos de 2025 con vía conocida en los que la entrada fue un equipo VPN (~66 %)
19
mismo año: escritorio remoto (~21 %)
2
mismo año: correos o adjuntos sospechosos
293 / 485
los equipos VPN también encabezan el periodo de cinco años (~60 %)

La formación en seguridad suele centrarse en «no abras correos sospechosos», pero según las estadísticas la vía de entrada más común son los equipos colocados de cara a internet. La razón es estructural.

Cualquiera en internet puede llegar a él

Se explota una vulnerabilidad de la VPN

Dentro, actúa como una cuenta legítima

Unos privilegios amplios llegan a una masa de archivos

Control 1: rapidez al parchear

Primero los fallos que se sabe que se explotan

Control 2: privilegios reducidos

Ninguna cuenta de mantenimiento lo lee todo

Control 3: detectar accesos masivos

Donde lo notó la agencia

Un equipo VPN está en el punto de conexión entre internet y la red interna. Una vez que los atacantes entran por él, su actividad dentro parece un uso legítimo. Tres controles pueden frenar el daño.

Por qué se ataca a los equipos VPN

  • Están donde internet siempre puede llegar a ellos
  • Comprometer uno pone al atacante dentro de la organización
  • La actividad dentro parece la de un usuario legítimo
  • El sistema operativo del propio equipo no se ve, así que las actualizaciones se retrasan
  • Quien lo instala y quien lo opera suelen ser distintos, así que nadie es claramente responsable de parchear

Lo que decide la organización

  • Saber qué equipos y en qué versiones tienes
  • Un plazo de cuántos días puede seguir sin parche un fallo que se sabe que se explota
  • Qué puede leer una sola cuenta una vez dentro
  • Una forma de notar volúmenes u horarios de acceso inusuales
  • Si seguir teniendo el equipo o no

Qué hacer hoy si tienes equipos VPN

1

Haz inventario de tus equipos VPN y de acceso remoto

Empieza por una lista: modelo, versión de firmware, ubicación y persona responsable de las actualizaciones, no solo de los equipos VPN, sino también de las pasarelas de escritorio remoto y las interfaces de gestión de los cortafuegos. Los equipos «que gestiona el proveedor que los instaló» suelen ser aquellos cuyo estado actual nadie conoce. Un equipo que no conoces es un equipo que no se parchea. El enfoque se explica en la lista de comprobación del inventario de seguridad.

2

Fija un plazo para parchear las vulnerabilidades que se sabe que se explotan

Sigue los avisos de los fabricantes y el catálogo de vulnerabilidades que se sabe que se explotan (CISA KEV). Una entrada en KEV no significa «podría ser objetivo algún día», sino «está siendo objetivo ahora». Para ordenar con algo más que una puntuación de gravedad, consulta priorizar con CVSS, EPSS y KEV; para el procedimiento de trabajo, el manual de corrección de vulnerabilidades.

3

Tras parchear, cambia también las credenciales

En un equipo que puede haber sido explotado, un parche no hace nada con las credenciales robadas antes de aplicarlo. Cambia las contraseñas, certificados y claves guardados en ese equipo o que pasaron por él, y busca cuentas o cambios de configuración que no reconozcas. Parchear la vulnerabilidad y cortar el acceso del intruso son dos trabajos distintos.

4

No des a las cuentas de mantenimiento o de contratistas el poder de leerlo todo

En el caso de la Agencia Digital, la cuenta usada para los accesos masivos a archivos era la de un operador de mantenimiento. El anuncio no describe los privilegios de esa cuenta, pero en general a las cuentas de mantenimiento se les suelen dar privilegios amplios por comodidad. Limítalas a lo que exige el trabajo, actívalas solo cuando se usen, restringe desde dónde pueden conectarse y exige autenticación multifactor. Aunque los atacantes entren por el equipo VPN, una cuenta que llega a poco limita el daño. El patrón de ataques a las vías de mantenimiento y de contratistas también aparece en el caso del Osaka General Medical Center (2022) (en inglés), donde la comisión de investigación señaló como vía de entrada el equipo VPN de mantenimiento remoto de un contratista.

5

Asegúrate de que notarías volúmenes de acceso inusuales

Lo que alertó a la Agencia Digital fue un gran volumen de accesos a archivos. No detuvo la intrusión, pero la detección es lo que permitió a la agencia delimitarla y cortarla. Las alertas en servidores de archivos y almacenamiento en la nube por ráfagas de descargas, accesos masivos de noche y uso de cuentas inactivas se pueden configurar sin productos caros.

En concreto: en los recursos compartidos de Windows, cuenta los eventos de seguridad (4663, acceso a objetos; 5145, comprobación de acceso a recursos compartidos de red) por día y avisa solo los días en que sean varias veces más que lo habitual. En las suites en la nube, el centro de alertas de Google Workspace y el registro de auditoría y las directivas de alerta de Microsoft 365 pueden avisar de descargas masivas (lo que obtienes depende de tu plan). Expresa el umbral como un múltiplo de lo normal y no como una cifra absoluta; como primera regla, es la que funciona.

Para las ideas de fondo, consulta indicadores de ataque (IoA) y EDR.

6

Decide si mantener o no el equipo

Si no hay nadie ni presupuesto para mantener las actualizaciones al día, tener el equipo es en sí el riesgo. Las alternativas (métodos de conexión que no exponen un punto de conexión a internet, o servicios en los que el proveedor se encarga de los parches) no lo resuelven todo, pero vale la pena considerarlas porque dejan claro quién es responsable de las actualizaciones.

Si pueden contactarte como personal o contratista

Que alguien conozca tu nombre y tu departamento no prueba que sea auténtico

Los datos posiblemente expuestos son sobre todo nombres y direcciones de correo, la combinación que se usa como lista de objetivos para correos de suplantación dirigidos a personas concretas (phishing). La Agencia Digital pide estar atentos a correos, llamadas y SMS sospechosos que se hagan pasar por la agencia o por organismos relacionados, no abrir enlaces ni adjuntos de mensajes inesperados y no introducir nunca credenciales ni datos de tarjetas.

Si quieres comprobar algo, ve tú mismo al sitio web oficial de la Agencia Digital en lugar de usar un número o un enlace del mensaje. Como también están afectados unos 94.000 números de teléfono, la misma regla se aplica a las llamadas que dicen estar «verificando» algo.

La opinión de este sitio: lo que vale la pena copiar aquí es que se dieron cuenta

Los resultados de la investigación de Sakura Internet, publicados unos días antes, mostraron un acceso no autorizado a su sistema de gestión de ventas que duró unos tres años (qué hacer cuando tu proveedor de hosting sufre una brecha). En cambio, el incidente de la Agencia Digital se detectó por una anomalía de volumen: accesos masivos a archivos. La intrusión en sí no se evitó, así que no es un éxito completo. Aun así, como nadie puede evitar todas las intrusiones, la diferencia real está en lo rápido que te das cuenta cuando alguien ya está dentro.

Por otro lado, pasaron unos dos meses y medio entre la detección (25 de junio) y el anuncio (11 de septiembre), y el anuncio no describe ese periodo. Delimitar un incidente suele llevar tiempo, y eso por sí solo no es raro. Pero desde el lado de la persona afectada, significa enterarse meses después de que tus datos de contacto pueden haber llegado a un tercero. Así que, en lugar de esperar a que te contacten, tiene sentido estar alerta frente a las suplantaciones desde hoy.

Fuentes

Los hechos anteriores proceden de los siguientes documentos públicos. No se especula sobre el nombre del producto ni los detalles de la intrusión no publicados.

  • Agencia Digital (Japón), «Sobre la posible filtración de información personal del personal y otros debido al acceso no autorizado al Government Solution Service» (publicado el 11 de septiembre de 2026, en japonés) — digital.go.jp
  • Agencia Nacional de Policía (Japón), «La situación de las amenazas en el ciberespacio en 2025», sección estadística sobre las vías de infección del ransomware (de 92 respuestas válidas, 61 equipos VPN y 19 escritorio remoto; en cinco años, 293 de 485 fueron equipos VPN; en japonés) — npa.go.jp
  • Noticias de INTERNET Watch, ITmedia NEWS y Jiji Press (11 de septiembre de 2026), todas basadas en el anuncio anterior
  • Agencia Digital (Japón), resumen de la rueda de prensa del ministro de Asuntos Digitales del 11 de septiembre de 2026 (en japonés) — digital.go.jp
  • Nikkei xTECH, noticia sobre la intrusión en el GSS (11 de septiembre de 2026, en japonés): las declaraciones del ministro en la rueda de prensa, la gravedad de la vulnerabilidad y el inicio de los accesos masivos proceden de esta y otras noticias similares — xtech.nikkei.com

Historial de actualizaciones

2026-09-19: Contrastado con el resumen de la rueda de prensa que publicó la Agencia Digital. Lo dicho sobre que la vulnerabilidad ya era conocida y se estaba parcheando por orden de gravedad evaluada cuando se produjo la intrusión, y que el parche ya está aplicado, se cita ahora del resumen oficial y no de la prensa. CVSS «Media» y «finales de mayo» no están en el resumen, así que se siguen atribuyendo a la prensa.
2026-09-12: Añadida una actualización de prensa. Según la prensa, el ministro dijo en la rueda de prensa del 11 de septiembre que la vulnerabilidad VPN explotada ya era conocida y estaba en cola detrás de otras más urgentes, y que estaba calificada como «Media» en CVSS. Según la prensa, los accesos masivos a archivos empezaron hacia finales de mayo. Nada de esto está en el anuncio escrito de la agencia, así que se atribuye a la prensa. Se volverá a comprobar con la transcripción oficial cuando se publique.
2026-09-11: Primera versión, basada en el anuncio de la Agencia Digital del 11 de septiembre y en las estadísticas de 2025 de la Agencia Nacional de Policía.

Para seguir leyendo

FAQ

Q¿Qué puede haberse expuesto en la brecha de la Agencia Digital?
A

Según el anuncio de la Agencia Digital del 11 de septiembre de 2026, datos personales del personal de los ministerios y agencias que usan el entorno de trabajo compartido del gobierno llamado Government Solution Service (GSS), y de las personas que trabajaron en las operaciones de esas agencias: unos 246.000 registros en total. Unos 189.000 corresponden a personal de las agencias y funcionarios, y unos 57.000 a contratistas y particulares. Los datos incluyen unos 236.000 nombres, 231.000 direcciones de correo, 94.000 números de teléfono y 1.000 direcciones postales. La agencia dice que no se incluían el My Number (número de identificación nacional), los datos de cuentas bancarias ni los números de pensión, y que ha confirmado que no hay datos personales del público general.

Q¿Cuál fue la causa?
A

La agencia afirma que un tercero explotó una vulnerabilidad en un equipo de conexión de red (VPN) para entrar en el sistema. Lo que activó la detección fue un gran volumen de accesos a archivos en servidores con la cuenta de un operador de mantenimiento. No se ha nombrado ni el producto VPN ni la vulnerabilidad concreta (CVE). Este sitio no especula sobre nombres de producto ni detalles de la intrusión que no se han publicado.

Q¿Cómo sé si estoy afectado?
A

La agencia dice que identificará a las personas afectadas y se pondrá en contacto con ellas individualmente, por turnos, y ha abierto una línea de consultas específica. Si quieres comprobarlo por tu cuenta, no uses enlaces de ningún mensaje que recibas: ve directamente al sitio web oficial de la Agencia Digital y busca allí el punto de contacto.

Q¿Con qué deben tener cuidado las personas afectadas?
A

La agencia pide desconfiar de correos, llamadas y SMS sospechosos que se hagan pasar por la agencia o por organismos relacionados, no abrir enlaces ni adjuntos de mensajes inesperados y no introducir nunca contraseñas, credenciales ni datos de tarjetas. Los datos expuestos son sobre todo nombres y direcciones de correo, justo la combinación que se usa como lista de envío para suplantaciones dirigidas. Que un mensaje venga de alguien que conoce tu nombre y tu departamento correctos no lo hace auténtico por sí solo.

Q¿Qué debe hacer primero una organización que tiene equipos VPN?
A

Hacer inventario. Enumera todos tus equipos VPN y de acceso remoto, su modelo y versión de firmware, y quién es responsable de actualizarlos. Después sigue los avisos de los fabricantes y la lista de vulnerabilidades que se sabe que se están explotando (CISA KEV), y parchea primero lo que coincida. En un equipo que puede haber sido explotado, parchear no es el final: cambia las credenciales guardadas en él o que pasaron por él.