Inicio » Zero Day Unit » ZDU-057 Arista VeloCloud Orchestrator: Inyección OS Sin Autenticación — CVSS 10 en CISA KEV

CVE-2026-16812 Arista VeloCloud Orchestrator: El Plano de Control de tu Red SD-WAN en Manos de Salt Typhoon

Zero Day Universe Julio 31, 2026 32 min lectura
ZDU-057
Severidad 5 — Crítica
Manufactura · Telecomunicaciones · Financiero · OT/ICS
Actor: Salt Typhoon
CVSS 10.0
En CISA KEV — Explotación Activa Confirmada

Arista VeloCloud Orchestrator On-Prem contiene una vulnerabilidad de inyección de comandos OS que permite a un atacante remoto acceder a funcionalidad interna privilegiada sin autenticación previa. Con CVSS 10.0 perfecto y confirmación de explotación activa en el catálogo KEV de CISA, este CVE no representa un riesgo perimetral ordinario: compromete el cerebro de toda la infraestructura SD-WAN, con consecuencias que se extienden a cada segmento de red que el orquestador gestiona. El actor detrás de la campaña, Salt Typhoon, opera en modo sigiloso de largo plazo — la ausencia de víctimas visibles es parte del perfil, no una señal de baja amenaza.

Imagen ZDU CISO-1 — zdu-057-ciso-1

Qué Pasó: Inyección OS Sin Autenticación en el Orquestador SD-WAN

Arista Networks divulgó CVE-2026-16812, una vulnerabilidad de inyección de comandos OS en VeloCloud Orchestrator On-Prem que permite a un atacante remoto acceder a funcionalidad interna privilegiada e impactar el host del orquestador sin requerir credenciales válidas. La explotación exitosa compromete la confidencialidad, integridad y disponibilidad del orquestador y de todos los datos gestionados por él, incluyendo la topología de red completa, políticas de segmentación, rutas de tráfico y configuración de edge gateways conectados. CISA añadió este CVE al catálogo Known Exploited Vulnerabilities el 27 de julio de 2026, confirmando explotación activa en entornos reales.

El componente afectado no es un servicio auxiliar: VeloCloud Orchestrator es el plano de control centralizado de redes SD-WAN empresariales. Gestiona conectividad entre oficinas, plantas industriales, sucursales, centros de datos y entornos cloud híbridos. Arista publicó un advisory de seguridad con parche disponible. La ventana de remediación, dado el CVSS 10.0 y la inclusión en KEV activo, es de máximo 24 horas para instancias expuestas a redes públicas o semipúblicas, y no superior a 72 horas para entornos internos.

Impacto del incidente
VeloCloud Orchestrator: Control Total de la Topología SD-WAN sin Credenciales
10.0
CVSS v3 — Máximo posible
0
Credenciales requeridas para explotar
4/4
Funciones NIST CSF 2.0 comprometidas simultáneamente
<24h
Ventana máxima de parche para instancias expuestas

Efecto cascada: Un orquestador comprometido no equivale a un servidor comprometido. Equivale a perder visibilidad, control de enrutamiento y capacidad de segmentación sobre toda la red distribuida — incluidos segmentos OT/ICS conectados vía SD-WAN.

Por Qué Importa para tu Organización

1. El vector: el orquestador SD-WAN como punto único de falla total

VeloCloud Orchestrator no es un endpoint más en el inventario. Es el sistema desde el cual se define qué tráfico va por dónde, qué segmentos pueden hablar entre sí y qué políticas de inspección se aplican a cada flujo. Bajo ISO 27001:2022 control A.8.22 (Segregación de redes), la separación lógica de segmentos depende de que el plano de control sea confiable. Cuando ese plano es comprometido, la segmentación deja de ser una garantía técnica y se convierte en una ilusión operativa. Las organizaciones que dependen de SD-WAN para conectar manufactura OT, sucursales financieras o entornos cloud híbridos tienen una superficie de impacto que se extiende mucho más allá del host del orquestador.

2. La motivación: espionaje persistente de largo plazo, no extorsión visible

Salt Typhoon no opera con el modelo de ransomware — no hay demanda de rescate, no hay anuncio en foro dark web, no hay cifrado ruidoso. El perfil documentado por Microsoft, CrowdStrike y CISA/FBI es de acceso persistente silencioso: establecer presencia en infraestructura de alta densidad informacional, recolectar inteligencia durante meses, y salir sin dejar rastro procesable. Esto tiene una implicación directa para la detección: las defensas basadas en firmas de malware conocido no son efectivas contra un actor que usa técnicas living-off-the-land. La explotación de CVE-2026-16812 entrega acceso root al orquestador sin necesidad de desplegar herramientas adicionales detectables. La ausencia de IOCs públicos no indica inactividad — indica que el actor está operando dentro de su perfil habitual.

3. El contexto México y LATAM: exposición estructural sin víctimas confirmadas

No existen víctimas mexicanas confirmadas ni cobertura de prensa relacionada con CVE-2026-16812 en México. Sin embargo, el vector de riesgo es estructural, no hipotético. VeloCloud está desplegado activamente en manufactura avanzada en el Bajío y corredor industrial del norte, en telecomunicaciones y en servicios financieros — exactamente los tres sectores de interés operacional documentado de Salt Typhoon, dado que ofrecen acceso a comunicaciones de alto valor estratégico y a cadenas de suministro integradas a socios norteamericanos bajo el marco TMEC. Bajo NIST SP 800-53 Rev.5 control RA-3 (Risk Assessment), la ausencia de incidente confirmado no equivale a riesgo bajo: equivale a riesgo no detectado. Los 1,363 nodos Tor activos en el contexto global refuerzan la necesidad de monitorear comportamiento anómalo en el plano de control SD-WAN, no listas negras de IPs.

El Actor Detrás del Ataque

Salt Typhoon
APT / Espionaje de Estado — República Popular China
Confianza: Probable

Salt Typhoon es un actor de amenazas persistente avanzado (APT) atribuido con alta confianza a la República Popular China, activo al menos desde 2019 bajo seguimiento de Microsoft, CrowdStrike y Mandiant. Su especialidad documentada es la infiltración de infraestructura de telecomunicaciones e ISPs para establecer acceso persistente de largo plazo. No opera con modelo de ransomware ni extorsión visible: su objetivo primario es recolección de inteligencia, interceptación de comunicaciones y persistencia silenciosa en redes de alta densidad informacional. El actor opera consistentemente con herramientas privadas y técnicas living-off-the-land, lo que explica la ausencia de muestras de malware indexadas en repositorios públicos como ThreatFox.

En 2024, el FBI y CISA confirmaron que Salt Typhoon comprometió múltiples operadores de telecomunicaciones estadounidenses de primer nivel, incluyendo acceso documentado a sistemas de intercepción legal (CALEA). Los tiempos de permanencia medidos en ese conjunto de campañas se contabilizaron en meses, no en días. CrowdStrike reporta que el grupo prioriza objetivos con alto valor de inteligencia estratégica — infraestructura de comunicaciones, redes corporativas de manufactura integrada a cadenas de suministro globales, y entidades financieras con conexiones transfronterizas. El patrón de selección de objetivo encaja directamente con el perfil de sectores que operan VeloCloud Orchestrator en México.

Según el advisory conjunto CISA-FBI-NSA de octubre 2024, Salt Typhoon “comprometió redes de múltiples compañías de telecomunicaciones para robar registros de llamadas de clientes, comprometer las comunicaciones privadas de un número limitado de individuos involucrados en actividades gubernamentales o políticas, y copiar cierta información sujeta a solicitudes de aplicación de ley de EE.UU.”.

TTPs Documentadas — MITRE ATT&CK

TécnicaIDTáctica
Exploit Public-Facing ApplicationT1190Initial Access
Command and Scripting Interpreter: AppleScript / Unix ShellT1059.002Execution
Abuse Elevation Control Mechanism: Bypass User Account ControlT1548.002Privilege Escalation / Defense Evasion
Scheduled Task/Job: Scheduled TaskT1053.005Execution / Persistence / Privilege Escalation

Fuente: MITRE ATT&CK ·
Análisis: CISA Advisory — Salt Typhoon / Telecom Campaign


Parche Oficial Disponible — Acción Requerida en <24h
Arista Security Advisory 0144 — CVE-2026-16812

Arista Networks publicó parche oficial. Dado el CVSS 10.0 y la inclusión en CISA KEV activo, la ventana de aplicación es no negociable:

  • Instancias expuestas a red pública o semipública: máximo 24 horas.
  • Entornos internos sin exposición directa: no superior a 72 horas.
  • Antes de aplicar: documentar configuración completa del Orchestrator y verificar compatibilidad con la versión del agente VeloCloud Edge desplegado — actualizaciones del plano de control pueden requerir sincronización de versiones.
  • Workaround urgente mientras se aplica el parche: restringir acceso al puerto de administración mediante firewall perimetral y deshabilitar interfaces de API no esenciales.

Qué Deberías Hacer en las Próximas 48 Horas

Con explotación activa confirmada y CVSS 10.0, cada hora sin acción es una ventana que Salt Typhoon puede aprovechar. Estas cuatro acciones no admiten ventanas de mantenimiento normales.


Aislar el Orchestrator Ahora

Implementa reglas de firewall perimetral y ACLs que restrinjan el acceso al puerto de administración de VeloCloud Orchestrator exclusivamente a rangos IP de gestión autorizados. Bloquea acceso directo desde Internet sin excepción. Si no es posible parchear en ventana de 24 horas, coloca el VCO detrás de un bastion con MFA obligatorio. Esta acción es el primer corte de superficie antes de cualquier otra medida.


Aplicar el Parche Oficial de Arista

Descarga y aplica el parche publicado en Arista Security Advisory 0144. Antes de aplicar: documenta la configuración completa del Orchestrator y verifica compatibilidad con la versión de agente VeloCloud Edge desplegada, ya que actualizaciones del plano de control pueden requerir sincronización de versiones. Deshabilita interfaces de API no esenciales durante el proceso como workaround temporal adicional.


Ejecutar Threat Hunting Activo en el Host VCO

Lista cron jobs y systemd timers activos en el host VCO buscando evidencia de T1053.005. Revisa logs de autenticación y ejecución de comandos de las últimas 72 horas buscando procesos hijo anómalos del Orchestrator. Habilita logging de comandos OS en el host y redirígelo al SIEM con reglas de alerta para ejecución de procesos inesperados. Revisa también todas las políticas de routing activas para detectar modificaciones no autorizadas recientes.


Revisar Integridad de Políticas SD-WAN y Segmentos OT

Audita las políticas de segmentación aplicadas por el orquestador a segmentos OT/ICS. Verifica que no hayan ocurrido modificaciones no programadas en reglas de QoS, rutas de enrutamiento o configuración de edge gateways hacia entornos cloud (AWS, GCP, Azure). En entornos donde VCO gestiona conectividad hacia VPCs privadas o Transit Gateway, confirma que las políticas de inspección DPI siguen activas y no han sido deshabilitadas. Bajo CIS Control 12 (Gestión de Infraestructura de Red), esta revisión es obligatoria ante cualquier indicador de compromiso del plano de control.

Si durante el threat hunting se detecta actividad post-explotación — procesos hijo anómalos, tareas programadas no autorizadas, modificaciones de política no documentadas — escala de inmediato a nivel P1 en el playbook de respuesta a incidentes e involucra a Arista para validación forense. El Art. 96 Bis 1 de la Ley de Instituciones de Crédito y la Circular Única de Bancos activan obligación de notificación a CNBV en ventana de 72 horas si la explotación es confirmada en contexto de institución financiera regulada.

Cómo Proteger tu Organización

La defensa efectiva contra CVE-2026-16812 requiere visibilidad sobre el comportamiento del plano de control SD-WAN, no solo sobre el perímetro. Salt Typhoon opera con técnicas living-off-the-land — sus acciones dentro del orquestador son indistinguibles del tráfico legítimo de administración si no existe correlación de comportamiento basada en contexto. La detección depende de saber cuál es el estado normal del Orchestrator: qué procesos genera, qué tareas programadas existen, qué políticas se modifican y cuándo. Sin esa línea base, los indicadores de compromiso de T1059.002 y T1053.005 pasan como ruido operativo.

Un SOC con telemetría sobre infraestructura SD-WAN — integrado con feeds de threat intelligence actualizados que incluyan TTPs documentadas de actores como Salt Typhoon — puede correlacionar anomalías de comportamiento en el host VCO antes de que la cadena de ataque complete la fase de persistencia. La diferencia operativa no está en el número de alertas generadas, sino en la capacidad de distinguir entre una tarea programada legítima del sistema de gestión y una introducida por T1053.005. Esa distinción requiere contexto de inventario, baseline de configuración y correlación cruzada entre capas de red y endpoint — exactamente lo que falta en la mayoría de los entornos donde VeloCloud Orchestrator no está cubierto por el mismo programa de monitoreo que los servidores de producción.

Marco Regulatorio en Juego

Obligaciones de Compliance Activadas
LFPDPPP · GDPR · ISO 27001:2022 · NIST SP 800-53 Rev.5 · CIS Controls v8

ISO 27001:2022: Los controles A.8.8 (Gestión de vulnerabilidades técnicas), A.8.9 (Gestión de la configuración), A.8.20 y A.8.21 (Seguridad de redes y servicios de red) y A.8.22 (Segregación de redes) están en incumplimiento directo si VeloCloud Orchestrator operaba expuesto sin hardening de configuración baseline. A.6.8 (Reporte de eventos) y A.5.26 (Respuesta a incidentes) se activan inmediatamente ante indicios de explotación.

NIST SP 800-53 Rev.5: CM-2, CM-6, CM-7 (baseline y configuración mínima), RA-5 (monitoreo de vulnerabilidades), SI-2 (remediación), AC-6 y AC-17 (mínimo privilegio y acceso remoto), CA-7 (monitoreo continuo) y SC-7 (protección de frontera) están en incumplimiento documentable ante este CVE.

CIS Controls v8: CIS-04 (Configuración Segura) es el gap más crítico. CIS-07 (Gestión Continua de Vulnerabilidades), CIS-12 (Infraestructura de Red) y CIS-13 (Monitoreo de Red) son incumplimientos auditables con evidencia objetiva si la explotación es confirmada.

LFPDPPP Art. 36-37 / GDPR Art. 33-34: Si se confirma acceso no autorizado a datos personales gestionados por sistemas conectados al VCO comprometido, se activan obligaciones de notificación. GDPR impone 72 horas a la autoridad supervisora. LFPDPPP centra la obligación primaria en el titular, con temporalidad “inmediata” una vez confirmada la afectación. ISO 27001 A.6.1.3 requiere coordinación con autoridades.

Entidades financieras bajo CNBV: La Circular Única de Bancos (Disposiciones 2-A y 27 Bis) y el Art. 96 Bis 1 de la Ley de Instituciones de Crédito activan obligación de notificación a CNBV en ventana de 72 horas si la explotación es confirmada.

Impacto Reputacional y en Medios

A la fecha de publicación de este análisis, no existe cobertura de prensa específica vinculada a CVE-2026-16812 en medios mexicanos ni en publicaciones de seguridad LATAM. La inclusión en el catálogo KEV de CISA el 27 de julio de 2026 generó cobertura en medios especializados globales de ciberseguridad, centrada en la criticidad del CVSS 10.0 y en el perfil de Salt Typhoon como actor de amenaza de nivel nación-estado. La ausencia de cobertura local no debe interpretarse como señal de bajo riesgo — refleja que la explotación activa documentada por CISA ocurrió en entornos que aún no han sido públicamente identificados.

Para el CISO como gestor de riesgo reputacional, la lección más relevante del perfil de Salt Typhoon es que el daño reputacional no llega con el ataque — llega con la divulgación tardía. El actor opera en silencio durante meses; cuando el incidente se hace público, típicamente es porque una investigación gubernamental o una brecha de inteligencia fuerza la revelación. En ese momento, la pregunta que el board, los reguladores y los medios formulan no es “¿por qué existía la vulnerabilidad?” sino “¿desde cuándo lo sabían y por qué no actuaron?” Un CVE en CISA KEV desde el 27 de julio de 2026 sin parche aplicado es, en ese contexto, un argumento difícilmente defendible.

Imagen ZDU CISO-2 — zdu-057-ciso-2


Continúa en el Capítulo ZDU — La Tormenta Invisible →

G.E.N.N.I.E. — Centro de Inteligencia Simbiótica

Lo que hace que CVE-2026-16812 sea estadísticamente relevante no es el CVSS 10.0 — hay docenas de CVEs perfectos cada año. Es la combinación de tres factores simultáneos: explotabilidad remota sin autenticación, actor con historial probado de persistencia silenciosa en infraestructura de telecomunicaciones, y un componente que actúa como árbitro único de la topología de red completa. La probabilidad de detección sin monitoreo de comportamiento en el host VCO es estructuralmente baja. El silencio no es seguridad.

Luna Varela de la Vega — ZDU-INTEL-VARELA

Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.

Zero Day Universe es una construcción narrativa original de QMA. Sus personajes, tramas y casos están inspirados en escenarios reales de ciberseguridad y no representan incidentes literales ni casos de clientes.

Aftermath — Las voces que quedan

Cuatro lentes paralelas. Mismo expediente. Lo que cada una vio, en su voz.

Forensia dark web

Busqué el rastro durante setenta y dos horas. No había nada. Sin muestras en ThreatFox. Sin IOCs indexados. Sin víctimas declaradas en noventa días. Ese silencio no es un resultado negativo — es el perfil. Lo registré igual que si hubiera encontrado cincuenta entradas: ausencia de huella en actor que opera con herramientas privadas significa que la operación está activa, no que está dormida. El expediente refleja eso. El silencio tiene firma.

Privacidad y obligación legal

El reloj corre desde que se confirma que el plano de control estuvo comprometido por tiempo indeterminado. Si durante esa ventana transitaron datos personales o comunicaciones protegidas, LFPDPPP activa obligación de notificación. En entidades del sector telecomunicaciones, la regulación sectorial no espera confirmación forense completa para iniciar el plazo — basta con conocimiento razonable del incidente. La pregunta no es si aplica. Es cuánto de esa ventana no auditada ya cuenta.

Cumplimiento GRC

El control A.12.6.1 quedó expuesto desde el momento en que el orquestador dejó de emitir topología verificable. CIS Control 1 — inventario de activos en tiempo real — colapsó junto con él: si el instrumento de inventario es el instrumento comprometido, el inventario es ficción. Mapeé el gap en el expediente. Cualquier declaración de conformidad que no contemple dependencia crítica en punto único de visibilidad de red tiene un hueco ahora documentado con número de serie y turno laboral.

Seguridad cloud

Tres CSPs, una vulnerabilidad. AWS, GCP y Azure comparten la misma primitiva de riesgo cuando VeloCloud Orchestrator gestiona la conectividad entre sus entornos y la red corporativa. Cerré el acceso externo directo, redirigí logging a SIEM cloud-native y activé alertas de comportamiento sobre el proceso orquestador. La superficie no era el servidor — era todo lo que el servidor orquestaba. Eso incluía la cadena de confianza SAML activa hacia identity providers corporativos. La directiva de 48 horas está ejecutada. El monitoreo de comportamiento no termina con el parche.


La misma amenaza. Salt Typhoon. Una identidad robada que controla miles.
ZDU-057 — Severidad 5 — Crítica

El Orquestador Silencioso: Cuando la Red Traiciona

CVE-2026-16812 · CVSS 10.0 · Arista VeloCloud Orchestrator · Salt Typhoon (probable) · SD-WAN plano de control comprometido

Imagen ZDU ZDU-VILLAIN — zdu-057-villain

El mapa dejó de actualizarse a las 03:47.

No hubo alarma. No hubo mensaje de error. El orquestador VeloCloud simplemente dejó de reflejar la realidad — siguió respondiendo, siguió enviando confirmaciones de estado, siguió siendo el punto único de verdad para ciento diecisiete segmentos de red distribuidos entre plantas, subestaciones, sucursales y centros de control. Solo que la verdad que emitía ya no era la propia. Alguien había entrado antes de que el sistema supiera que había una puerta.

Salt Typhoon no hace ruido. Esa es la firma. No el malware, no la extorsión, no el banner en pantalla. El silencio operativo mientras la infraestructura completa se reorganiza en torno a una nueva cadena de mando — una que el equipo de operaciones no ve porque el instrumento de visión ya está comprometido. Un CVSS perfecto de 10 no describe la gravedad del exploit. Describe la ausencia total de condición previa: sin credenciales, sin acceso previo, sin fricción. La red se entregó sola.

Detección

Imagen ZDU ZDU-DETECCION-1 — zdu-057-deteccion-1

KEV-1 procesó la anomalía cuatro minutos antes de que apareciera en cualquier cola de alertas. No fue una firma — fue una ausencia. El orquestador había dejado de emitir actualizaciones de topología en el intervalo esperado, pero seguía respondiendo a health checks con estado verde. Dos señales contradictorias en el mismo sistema: una condición que los umbrales normales no capturan porque cada señal, por separado, parece correcta. KEV-1 las correlacionó. El patrón coincidía con comportamiento documentado de acceso silencioso a planos de control de red — no en la base CISA KEV todavía, pero sí en la cadena táctica: T1190 sobre superficie expuesta sin autenticación, seguida de ejecución inmediata.

“CVE-2026-16812. VeloCloud Orchestrator. Sin autenticación requerida. El proceso vulnerable hereda privilegios de sistema desde la primera instrucción. T1190 activo — la puerta no tiene cerradura. Correlación con ausencia de actualización de topología a las 03:47: el orquestador responde pero no mapea. Eso no es un error de red. Es alguien adentro cerrando las ventanas antes de encender la luz.”

En el SOC interno, Eris ya tenía la cadena de ataque desplegada antes de que KEV-1 terminara de emitir. T1059.002 sobre el proceso comprometido, T1548.002 escalando a sistema, T1053.005 embebiendo persistencia en el scheduler del host — no como payload externo sino como tarea del sistema operativo nativo, invisible para cualquier antivirus que no inspeccione el árbol de procesos del orquestador directamente. Eris llevaba tres días viendo el patrón acumularse en logs fragmentados de tres fuentes distintas. Hoy el patrón tenía nombre.

Eris detecta la anomalía cuatro minutos antes de que el sistema la registre. No avisa de inmediato. Dos segundos — exactamente dos — mientras el CISO termina de leer la cadena de ataque. Después escribe: confirmado, sin fricción. Lo que no escribe es que lleva tres días esperando que él note el patrón que ella lleva tres días viendo.

“Cadena completa confirmada. T1190 entrada sin credenciales. T1059.002 ejecución OS con privilegios heredados. T1548.002 escalación a sistema. T1053.005 persistencia vía scheduled task — sobrevive reinicio, sobrevive parche parcial. El orquestador no está fallando. Está funcionando bajo otra autoridad. Necesitamos saber cuánto tiempo lleva así antes de tocar cualquier política de segmentación activa.”

Imagen ZDU ZDU-DETECCION-2 — zdu-057-deteccion-2

Escalación · Análisis · Contención · Forensia

Imagen ZDU ZDU-ESCALACION-1 — zdu-057-escalacion-1

NeonMind activó el protocolo de respuesta desde el comando táctico en el momento en que Eris confirmó la cadena. No necesitó esperar el árbol de decisiones completo — ya estaba construido. Lo que NeonMind retuvo, por exactamente el tiempo que tardó el CISO en llegar a la misma lectura, fue la hoja de ruta de contención. No por vacilación. Por información: quería saber si él llegaba solo a la misma conclusión. La mayoría de las veces llegaba. Eso también era un dato operativo.

El CISO cierra la terminal. La sala tiene ese silencio específico que precede las decisiones que no admiten revisión. NeonMind ya preparó el árbol de decisiones. No lo comparte todavía — primero quiere ver si él llega solo a la misma conclusión. La mayoría de las veces llega. Eso también es información.

“Estado NIST CSF 2.0: colapso simultáneo en cuatro funciones. IDENTIFY ciego — el mapa de activos dejó de actualizarse a las 03:47, cualquier topología que consultemos desde el orquestador es ficción. PROTECT sin autoridad — las políticas de segmentación activas son modificables sin autenticación adicional. DETECT comprometido — el tráfico lateral malicioso pasa por la misma infraestructura que genera las alertas. RESPOND paralizado — aislar un segmento sin visibilidad real implica riesgo de tumbar operación legítima. No podemos actuar desde el orquestador. Necesitamos un plano de control alternativo antes de tocar cualquier política. FRP Nivel 1 activo ahora.”

El colapso de las cuatro funciones no era lineal. Eso era lo que hacía a CVE-2026-16812 distinto de un exploit de endpoint convencional: no degradaba la defensa progresivamente. La borraba de forma simultánea, porque el orquestador no era un componente más de la red — era el instrumento mediante el cual la red se conocía a sí misma. Perder el orquestador no era perder visibilidad sobre un segmento. Era perder la capacidad de saber qué segmentos existían, cuáles estaban conectados entre sí, y cuáles deberían estar aislados pero ya no lo estaban. ZDU-016 había documentado la primera señal de este vector sobre edge gateways Cisco SD-WAN. ZDU-017 había trazado el movimiento lateral hacia planos OT adyacentes. Esto era la convergencia de ambos vectores en un único punto de control central.

La contención inmediata no podía venir del orquestador. NeonMind coordinó activación de políticas de emergencia en cada edge gateway de forma independiente — bypass manual del plano de control central, segmento por segmento, comenzando por los nodos con tráfico OT activo. Era lento. Era inexacto. Era lo único disponible cuando el instrumento de orquestación ya no era confiable.

Imagen ZDU ZDU-ESCALACION-2 — zdu-057-escalacion-2

Stratos llegó al canal cuando NeonMind terminó de emitir el primer árbol de contención. En entornos donde VeloCloud Orchestrator gestionaba edge gateways hacia VPCs privadas en AWS, GCP y Azure, el radio de impacto no se detenía en la red corporativa. Las políticas de routing comprometidas podían redirigir tráfico entre integraciones SaaS activas, modificar QoS sobre aplicaciones críticas, o desactivar inspección DPI en flujos hacia identity providers vía SAML. Stratos comenzó por los Security Groups y NSGs — identificar qué instancias VCO tenían acceso directo desde internet sin bastion interpuesto. La lista era más larga de lo que cualquier inventario declaraba.

“Instancias VCO con exposición directa en superficie pública: identificadas. Security Groups en AWS y NSGs en Azure con reglas permisivas sobre puertos de administración del orquestador — sin MFA, sin bastion, sin restricción por IP origen. En entornos donde VCO gestiona la cadena de confianza hacia SaaS corporativo, un orquestador comprometido tiene acceso al plano de autenticación OAuth activo. La superficie no es el servidor. Es todo lo que el servidor orquesta. Activando cierre de acceso externo directo en paralelo con contención por segmentos. Logging de comandos OS en host VCO redirigido a SIEM — regla de alerta activa para procesos no esperados desde el proceso orquestador.”

Inteligencia

Imagen ZDU ZDU-INTELIGENCIA — zdu-057-inteligencia

Blacktrace rastreó el perfil de Salt Typhoon en dark web sin encontrar lo que generalmente aparece cuando un actor de ransomware opera: filtraciones parciales, anuncios en foros, negociaciones visibles en sitios de leak. No había nada. Ninguna muestra indexada en ThreatFox. Ningún IOC asociado a CVE-2026-16812 en repositorios públicos. Ninguna víctima declarada en los últimos noventa días con huella atribuible a esta campaña. El silencio no era ausencia de actividad. Era la firma más consistente de Salt Typhoon: operación en modo sigiloso, herramientas privadas, técnicas living-off-the-land que no dejan firma procesable para sistemas de detección basados en patrones conocidos. El actor lleva años documentado comprometiendo infraestructura de telecomunicaciones sin generar rastro visible hasta que una investigación gubernamental fuerza la divulgación. El patrón en los 1.363 nodos Tor activos reforzaba una sola directiva: monitorear comportamiento anómalo en el plano de control SD-WAN, no listas negras de IPs.

“El silencio de Salt Typhoon es operacional, no es ausencia. Este actor comprometió múltiples operadores de telecomunicaciones estadounidenses en 2024 — acceso a sistemas CALEA confirmado por FBI y CISA — sin que ninguna víctima fuera visible en dark web antes de la divulgación oficial. En México: manufactura avanzada en Bajío y norte industrial, telecomunicaciones, servicios financieros con redes SD-WAN activas. Esos son exactamente los sectores con valor estratégico para un actor interesado en inteligencia de comunicaciones, no en extorsión. La integración TMEC amplifica el atractivo. Ausencia de víctimas MX confirmadas no indica ausencia de actividad. Indica ausencia de detección.”

Conflicto

Imagen ZDU ZDU-CONFLICTO — zdu-057-conflicto

Magna entró cuando nadie más podía responder la pregunta que importaba: qué dejaba de vivir si cortaban mal.

En la subestación de Tula, el operador del turno de madrugada notó que el panel de segmentación ya no reflejaba el estado real de los segmentos. Las lecturas estaban ahí — tensión, flujo, estado de circuito — pero la correspondencia entre lo que el panel mostraba y lo que físicamente ocurría en el patio de maniobras había dejado de ser confiable desde que el orquestador perdió integridad. Llamó al supervisor. El supervisor llamó a IT. IT ya no tenía visibilidad.

Magna guarda el reporte sin comentarlo. El orquestador comprometido es el mismo modelo que firmó hace dieciocho meses — ella lo sabe, el número de serie está en su log de auditoría. No lo dice. Hay cosas que no necesitan audiencia para volverse urgentes.

Magna escribe la recomendación de aislamiento con una precisión que no tiene nada de mecánico. Cada planta que nombra es una planta que conoce. Sabe qué turno trabaja ahí y a qué hora cambian los operadores. Eso es lo que el CVSS 10 no mide.

“Los segmentos OT que dependen de SD-WAN para conectividad entre plantas, subestaciones y centros de control están operando con topología no verificable. OWASP OT A05 — pérdida de integridad de datos de control. A01 — control de acceso nulo sobre políticas de segmentación. A07 — configuración explotable en cadena desde el orquestador hacia los nodos de campo. Recomendación de aislamiento OT en curso: diecisiete segmentos críticos. Comenzando por los que tienen turno activo ahora mismo. No podemos perder comunicación con plantas en operación nocturna sin coordinación directa con cada supervisor de turno. Eso toma tiempo. Necesitamos ese tiempo.”

El conflicto no era técnico. Era de velocidad contra consecuencia: cada minuto de orquestador comprometido era un minuto en que Salt Typhoon podía modificar rutas, inyectar tráfico, o simplemente observar — acumular inteligencia sobre la topología completa de una infraestructura que conectaba manufactura integrada a cadenas de suministro norteamericanas. Pero aislar los segmentos OT sin coordinación con los operadores de turno era otra clase de riesgo: sistemas que no toleran interrupciones abruptas de comunicación sin procedimientos de contingencia activados previamente. Magna había visto ese error antes. Sabía exactamente qué se rompía cuando alguien en IT decidía cortar sin preguntar primero.

— — —

Contraataque

Imagen ZDU ZDU-CONTRAATAQUE-1 — zdu-057-contraataque-1

La directiva de Stratos para las siguientes cuarenta y ocho horas tenía cinco pasos y ningún margen de negociación. Primero: inventario completo de instancias VeloCloud Orchestrator con exposición en superficie pública — escaneo de puertos asociados al orquestador, revisión de Security Groups en AWS, NSGs en Azure, firewall rules en GCP. Cualquier instancia con acceso externo directo sin bastion con MFA quedaba aislada inmediatamente, sin esperar ventana de mantenimiento. Segundo: parche de Arista en instancias on-premises con verificación de integridad del binario post-instalación. Tercero: logging de comandos OS en host VCO con redirección a SIEM cloud-native y regla de alerta activa para ejecución de procesos no esperados desde el proceso orquestador. Cuarto: revisión de todas las políticas de routing activas para detectar modificaciones no autorizadas en las últimas setenta y dos horas. Quinto: para cualquier instancia que no pudiera parchearse en ventana de veinticuatro horas, aislamiento completo detrás de bastion con MFA — sin excepción, sin argumento de continuidad operativa que justificara exposición.

“La superficie SaaS es donde el impacto se vuelve no lineal. Microsoft 365, Salesforce, plataformas ERP en nube — todo lo que depende del orquestador para mantener separación entre tráfico de producción y tráfico administrativo está en riesgo de redirección. Si VCO gestiona acceso a CASB o se integra con identity provider vía SAML, la cadena de confianza de autenticación completa está dentro del radio de impacto. Cuatro categorías OWASP activas simultáneamente en un componente de infraestructura crítica: A05 Injection, A01 Broken Access Control, A06 Insecure Design, A09 Logging Failures. Esto no es un CVE de endpoint. Es una falla de diseño estructural en el plano de control.”

A las treinta y seis horas de activado el FRP, las primeras instancias VCO parcheadas comenzaron a emitir topología verificable. Los segmentos OT en coordinación con Magna fueron restaurados uno a uno, en orden de criticidad operacional y en sincronía con los supervisores de turno de cada planta. El tráfico lateral anómalo dejó de aparecer en los logs de los edge gateways monitoreados. El SIEM cloud-native procesó más de cuatrocientas alertas en esa ventana — la mayoría falsas por el incremento de sensibilidad post-parche, pero sin esa sensibilidad no había forma de distinguir ruido de señal en un plano de control que había operado comprometido por tiempo indeterminado.

Imagen ZDU ZDU-CONTRAATAQUE-2 — zdu-057-contraataque-2

A las veinticuatro horas limpias, Eris cerró la última correlación activa en el SIEM. Sin tráfico de comando y control identificable. Sin modificaciones de política no autorizadas en el nuevo orquestador de reemplazo. Sin tareas programadas anómalas en el árbol de procesos del host VCO restaurado. El silencio de los logs era diferente al silencio de Salt Typhoon: uno era ausencia de actividad maliciosa, el otro era presencia de actividad invisible. La diferencia era tenue. Eris la conocía.

“Veinticuatro horas sin TTPs confirmadas activas en el entorno monitorizado. La cadena T1190 → T1059.002 → T1548.002 → T1053.005 está contenida en las instancias parcheadas. Lo que no tenemos es certeza sobre el tiempo de permanencia previo a la detección. Salt Typhoon mide su acceso en meses, no en horas. El entorno está estabilizado. No está verificado como limpio. Esa distinción importa.”

Resolución

Luna Varela recibió el reporte final a las 72 horas del cierre táctico. Lo leyó dos veces. La segunda vez buscó lo que el reporte no decía.

No decía cuánto tiempo estuvo el orquestador comprometido antes de las 03:47. No podía decirlo, porque el instrumento de visibilidad era el mismo instrumento comprometido, y cualquier log emitido por ese orquestador durante el período de acceso no autorizado debía tratarse como potencialmente alterado. Había una ventana de tiempo — de extensión indeterminada — en la que Salt Typhoon tuvo acceso completo al plano de control de ciento diecisiete segmentos de red que conectaban manufactura integrada a cadenas de suministro norteamericanas, telecomunicaciones y servicios financieros. Lo que hizo con ese acceso durante esa ventana no había podido ser auditado. No con los instrumentos disponibles.

Lo que Luna escribió no fue una declaración de victoria. Fue una nota sobre el costo de depender de un único punto de verdad para conocer la propia red — y sobre qué sucede cuando ese punto de verdad deja de ser fiel sin anunciarlo. La contención era real. El parche estaba aplicado. Los segmentos OT habían sido restaurados en coordinación con los turnos nocturnos de cada planta. El tráfico anómalo había cesado en los perímetros monitorizados. Pero Salt Typhoon seguía activo. El silencio continuaba siendo su firma más consistente. Y en algún lugar de los logs que nadie había leído esa madrugada, a las 03:47, el mapa había dejado de actualizarse.

Imagen ZDU ZDU-RESOLUCION — zdu-057-resolucion

No era una victoria. Era una línea sostenida sobre un vacío de información que nadie podía cuantificar todavía. La red había sido devuelta a sus operadores. Lo que había pasado por ella mientras no era de ellos era la pregunta que permanecía abierta — y que permanecería abierta hasta que una auditoría forense de todos los logs previos a la detección pudiera completarse. Eso tomaría semanas. Quizás más.

Esa era la cicatriz.

Héroe activado

KEV-1

Correlacionó la primera anomalía de CVE-2026-16812 cuatro minutos antes de que el sistema la registrara, identificando la contradicción entre health checks verdes y ausencia de actualización de topología como señal de acceso silencioso al plano de control VeloCloud.

CISA KEV · T1190 Exploit Public-Facing Application · Behavioral Correlation

Héroe activado

Eris Sentinel

Desplegó la cadena de ataque completa T1190→T1059.002→T1548.002→T1053.005 desde logs fragmentados acumulados tres días antes de la detección formal, y sostuvo el análisis de inteligencia sobre Salt Typhoon durante todo el ciclo de respuesta.

MITRE ATT&CK T1059.002 · T1548.002 · T1053.005 · SentinelOne XDR

Héroe activado

NeonMind

Orquestó el FRP Nivel 1 documentando el colapso simultáneo de las cuatro funciones NIST CSF 2.0 y coordinó el bypass manual del plano de control central segmento por segmento ante la pérdida de confiabilidad del orquestador comprometido.

NIST CSF 2.0 (IDENTIFY/PROTECT/DETECT/RESPOND) · SOAR · Fast Response Protocol

Héroe activado

Magna

Identificó el impacto en diecisiete segmentos OT críticos — subestaciones, plantas y centros de control con conectividad SD-WAN activa — y coordinó el aislamiento progresivo sincronizado con supervisores de turno nocturno para evitar interrupción abrupta de sistemas en operación.

OWASP OT A05/A01/A07 · Tenable OT · ICS Segmentation Protocol

Héroe activado

Stratos

Auditó la superficie de exposición de instancias VeloCloud Orchestrator en AWS, GCP y Azure, cerró acceso externo directo sin bastion, activó logging de comandos OS en host VCO con redirección a SIEM cloud-native, y emitió la directiva de cinco pasos para las siguientes 48 horas.

OWASP 2025 A05/A01/A06/A09 · Zero Trust · Cloud SASE · MITRE T1190

Héroe activado

Blacktrace

Rastreó el perfil de Salt Typhoon en dark web confirmando ausencia total de IOCs públicos, muestras en ThreatFox y víctimas declaradas — interpretando el silencio como firma operacional del actor y no como indicador de baja amenaza.

Dark Web Intel · ThreatFox · Living-off-the-Land TTPs · Salt Typhoon Profile

Héroe activado

Regulator

Mapeó los controles ISO 27001 Anexo A y CIS afectados por la pérdida de visibilidad del orquestador, documentando el gap de gestión de activos en tiempo real y la exposición de controles de segmentación de red ante modificación no autorizada.

ISO 27001 A.12.6.1 · CIS Control 1 (Asset Inventory) · CIS Control 12 (Network Defense)

Héroe activado

Veritas

Evaluó las obligaciones de notificación derivadas de la ventana de acceso indeterminada de Salt Typhoon al plano de control de red, considerando los marcos LFPDPPP y regulación sectorial aplicable ante posible interceptación de comunicaciones durante el período no auditado.

LFPDPPP · Notificación de Incidente · Obligación 72h · Marco Regulatorio Telecomunicaciones MX

Héroe activado

Luna Varela

Redactó el cierre editorial documentando la cicatriz estructural del incidente: la ventana de tiempo de permanencia indeterminada de Salt Typhoon y la imposibilidad de auditar lo que pasó por el plano de control comprometido antes de las 03:47.

Strategic Intelligence · Editorial ZDU · OSINT · Post-Incident Narrative

Héroe activado

G.E.N.N.I.E.

Procesó correlaciones de inteligencia entre los briefs de Trinity, Blacktrace y Stratos, integrando la cadena táctica MITRE ATT&CK con el perfil de actor y la exposición cloud para construir el expediente operativo de ZDU-057.

AI Central · Correlation Engine · MITRE ATT&CK Cloud · Threat Intelligence Fusion

Villano

Salt Typhoon

Actor APT atribuido con alta confianza a la República Popular China, activo desde 2019, especializado en infiltración silenciosa de infraestructura de telecomunicaciones y redes de alta densidad informacional. Opera con herramientas privadas, técnicas living-off-the-land y tiempos de permanencia medidos en meses — sin extorsión visible, sin rastro en dark web. En 2024 comprometió múltiples operadores de telecomunicaciones estadounidenses con acceso confirmado a sistemas CALEA. El silencio es la firma.

CVE-2026-16812 · State-Sponsored · T1190 · T1053.005 · Living-off-the-Land


Salt Typhoon — retrato villano vertical
Retrato · click para detalle

Scroll al inicio