- Origen
- Múltiples fuentes: Google Threat Intelligence Group, Mandiant
- Fecha
- 2026-04-03T04:06:07.589603+00:00
- Resumen
- Esta guía consolidada aborda las amenazas avanzadas dirigidas al ecosistema VMware vSphere, especialmente al vCenter Server Appliance (VCSA) y a los hipervisores ESXi, explotadas por el malware BRICKSTORM. Los atacantes establecen persistencia en la capa de virtualización, evadiendo las protecciones tradicionales y aprovechando debilidades en la arquitectura de seguridad e identidad, así como la falta de visibilidad en esta capa. Se destaca que la vulnerabilidad no reside en fallos del producto, sino en configuraciones débiles y falta de controles. La guía propone un enfoque de defensa centrado en la infraestructura con cuatro fases: endurecimiento técnico, gestión de identidad, endurecimiento de red con Zero Trust y visibilidad forense avanzada. Se recomienda aplicar controles como MFA en el acceso web, alertas en tiempo real sobre acciones en cuentas SSO, limitación de roles con privilegios mínimos, deshabilitar acceso SSH, cifrado obligatorio de máquinas virtuales críticas, segmentación estricta de redes VLAN, filtrado de tráfico de entrada y salida, y uso de firewalls a nivel de host. Además, se enfatiza la importancia de la telemetría avanzada mediante auditd y AIDE para detectar comportamientos sospechosos y modificaciones no autorizadas, junto con el envío remoto y cifrado de logs para evitar la manipulación. La implementación de estas medidas es crucial para proteger activos Tier-0 y detectar tempranamente intrusiones, especialmente ante la finalización del soporte de vSphere 7 y el uso creciente de IA por parte de atacantes.