Cualquiera que haya administrado servidores de transferencia de archivos conoce MoveIT. Es ese software que suele quedarse corriendo en un rincón de la infraestructura porque los auditores exigen sus certificados de cumplimiento para el manejo de datos. A veces la interfaz tarda bastante en cargar cuando hay muchos registros. Y precisamente porque maneja información confidencial de agencias gubernamentales y grandes empresas, vuelve a estar en el punto de mira.
El fin de la tranquilidad
Hasta el 27 de mayo de 2025 registrábamos una actividad de escaneo casi nula sobre estos sistemas. Veíamos menos de 10 direcciones IP observadas por día buscando puertos abiertos. Era el tráfico residual normal para un producto que ya había pasado por su peor crisis.
Ese mismo 27 de mayo la situación cambió drásticamente. Los investigadores de GreyNoise detectaron un pico de 100 IPs únicas activando alertas de escaneo específicas para MoveIT Transfer. Al día siguiente el contador llegó a 319 IPs. Desde ese momento el volumen diario se ha estancado en una franja de entre 200 y 300 IPs por día. Esto no es ruido de fondo de internet. Es una campaña de reconocimiento activa.
El origen del tráfico
En los 90 días previos al 24 de junio de 2025 GreyNoise identificó 682 IPs únicas realizando estos escaneos. La cantidad es un problema evidente. La concentración de esa infraestructura es mucho peor. Tencent Cloud acapara el 44% de toda esta actividad operativa con 303 de las 682 IPs totales. En segundo lugar tenemos a Cloudflare aportando 113 direcciones. Amazon registra 94 IPs y también hemos visto 34 provenientes de Google. Ver todo este tráfico concentrado dentro de sistemas autónomos (ASN) específicos nos confirma que estamos ante un proceso automatizado y gestionado de forma centralizada por actores de amenazas.
El precedente de 2023
El grupo de ransomware Clop destrozó la reputación de este software en 2023 al explotar una vulnerabilidad crítica. El ataque afectó a grandes cuentas corporativas como la BBC y British Airways. La cadena de farmacias Boots también sufrió la filtración de datos de sus empleados.
Más de 2,650 organizaciones resultaron afectadas a nivel global. Las previsiones más conservadoras calculan que este incidente tendrá un costo total de hasta $12.15 mil millones. Las empresas que pudieron cuadrar sus números reportaron gastos de unos $20 millones solo en el tercer trimestre de 2023 para contener los daños y pagar servicios legales.
La amenaza actual
El 12 de junio de 2025 saltó otra alerta grave. Se detectaron intentos de explotación reales asociados a dos vulnerabilidades de inyección SQL que ya conocíamos: CVE-2023-34362 y CVE-2023-36934. Estos ataques de bajo volumen suelen ser pruebas de concepto operativas.
Sabemos por experiencia que esta fase de escaneo masivo prepara el terreno para cosas peores. Los atacantes mapean las redes vulnerables para lanzar exploits de día cero o aprovechar fallos que nadie ha documentado todavía. Suele pasar un margen de dos a cuatro semanas entre estos patrones de escaneo agresivo y la publicación de nuevas vulnerabilidades críticas en foros privados.
El problema de la cadena de suministro
Tu infraestructura principal puede estar blindada y aún así podrías tener un problema inmenso. El peligro real de MoveIT es cómo se integra en la cadena de suministro digital. La mayoría de las empresas afectadas en 2023 sufrieron las consecuencias porque un proveedor externo utilizaba el software para gestionar sus facturas o nóminas. Es lo que en el sector llamamos una brecha de hidra porque comprometes un solo nodo y el impacto se propaga en ambas direcciones de la cadena comercial sin que las empresas finales se enteren hasta que sus datos aparecen publicados.
Lo que cloudhost.es hace por tu infraestructura
Cuando un cliente nos contacta con sospechas sobre su exposición a MoveIT empezamos bloqueando de forma dinámica las IPs maliciosas conocidas. Desarrollar estas listas de bloqueo requiere integrar feeds de inteligencia específicos y actualizar las reglas del firewall varias veces al día. Revisamos a fondo si tienes interfaces expuestas públicamente a internet porque esa es la puerta de entrada principal. Por supuesto verificamos que los parches para CVE-2023-34362 y CVE-2023-36934 estén instalados y configurados sin errores de registro.
Nuestro equipo realiza una auditoría completa de exposición rastreando cada servidor de tu red para identificar instalaciones de MoveIT olvidadas. Mapeamos las conexiones con tus proveedores para ver quién te está exponiendo al riesgo de terceros. Activamos un monitoreo de amenazas en tiempo real que analiza los patrones de tráfico extraños y aísla los sistemas en segmentos de red protegidos mediante controles de acceso estrictos. Si decides que el riesgo es demasiado alto te ayudamos a evaluar plataformas de transferencia alternativas y planificamos una migración bajo arquitecturas Zero Trust exigiendo autenticación multifactor y cifrado extremo a extremo para absolutamente cada archivo que salga de tu empresa.
Señales de que tu red está en peligro
El riesgo es inminente si mantienes sistemas MoveIT con versiones anteriores a los últimos parches de seguridad publicados por el fabricante. La exposición pública de la interfaz web sin una VPN de por medio es una invitación al desastre. A nivel organizativo el problema suele empezar por la falta de un inventario real del software que usan tus distintos departamentos. Muchas empresas operan sin planes de respuesta específicos para incidentes de cadena de suministro y ni siquiera saben a qué proveedor llamar cuando hay una sospecha de fuga de datos. Actuar a ciegas en estas situaciones multiplica los daños.
El tiempo se acaba. Los grupos de cibercriminales ya están organizando sus infraestructuras de ataque en los principales proveedores de nube. Las empresas que retrasaron su respuesta durante el incidente masivo de 2023 se encontraron con costos de remediación un 300% más altos. Sufrieron paradas operativas que duraron semanas y perdieron datos críticos que nunca recuperaron.
En cloudhost.es configuramos defensas proactivas y formamos a tu personal para contener estos incidentes antes de que escalen. Contacta con nosotros hoy mismo para evaluar tu riesgo de exposición. Arreglar una vulnerabilidad un martes por la tarde cuesta infinitamente menos que gestionar el pánico de una filtración de datos de madrugada.