Previsió setmanal d'amenaces – Generalitat 24/11



A banda de la seva funció, CATALONIA-CERT monitoritza constantment les amenaces de ciberseguretat que afecten l'àmbit de responsabilitat de l'Agència. En aquest sentit, es recopila i analitza l'evolució d'aquestes amenaces d'acord amb l'activitat observada per tot el SOC/CERT al nostre territori.



Durant aquesta setmana, en el context de les recents amenaces cibernètiques:



  • El grup hacktivista prorus NoName057(16) intensifica els atacs DDoS contra institucions a Espanya i Catalunya coincidint amb la visita de Zelenski, deixant diversos portals inaccessibles.

  • La CVE-2025-40601 permet que es produeixin atacs de denegació de servei remots als tallafocs SonicWall Gen7 i Gen8 a través del mòdul SSLVPN, cosa que els fa inoperatius si no estan actualitzats.

  • L'atacant "balístic" afirma haver robat documents interns i dades policials d'un ajuntament espanyol explotant una vulnerabilitat d'un proveïdor extern, tot i tenir poca credibilitat.



A continuació, enumerem les 5 principals amenaces identificades en l'àmbit de la Generalitat, la previsió de la seva evolució i les notícies respecte a aquestes i altres amenaces que hem analitzat durant la darrera setmana. L'objectiu és compartir aquesta visió per tal que es puguin prendre les mesures de prevenció, detecció i protecció adequades per mitigar les amenaces més rellevants de manera prioritzada.



Totes les amenaces que porten estan escrites en granat s'han detectat a la zona o s'han vist afectats.



AMENACES RELLEVANTS

  • ATACS ASSOCIATS AMB GRUPS HACKTIVISTES



  • 24/11/2025 – Activitat del grup hacktivista NoName057 contra Espanya i Catalunya després de la visita de Zelenski: Després de la visita del president ucraïnès a Espanya per mantenir diverses reunions amb el govern espanyol, el grup hacktivista prorus NoName057, amb més de dos anys d'història, ha intensificat la seva activitat contra entitats espanyoles mitjançant atacs DDoS distribuïts a través del seu client DDoSia. Aquest grup sol dur a terme campanyes cada 2-3 mesos, però activa noves rondes quan es produeixen esdeveniments que considera rellevants, com en aquest cas la visita de Zelenski. Els principals objectius dels atacs han estat institucions públiques i empreses vinculades a la defensa i la mobilitat, tant a nivell estatal com regional. Com a resultat, diversos portals web d'aquestes entitats han quedat inaccessibles. Es preveu que els atacs continuïn durant tota la visita del president ucraïnès. El SOC/CERT ha contactat amb les entitats afectades per alertar-les, proporcionar context sobre l'amenaça i oferir recomanacions per mitigar-ne l'impacte.



  • ATACS DE DENEGACIÓ DE SERVEI



  • 21/11/2025 – La vulnerabilitat de SonicWall permet la saturació del tallafocs: A finals de novembre de 2025, es va identificar la vulnerabilitat CVE-2025-40601 a SonicOS, un desbordament de memòria al mòdul SSLVPN que permet a un atacant no autenticat causar una denegació de servei (DoS) i fer que els tallafocs Gen7 i Gen8 (tant els models físics com els virtuals) amb versions anteriors a les que s'han aplicat els pegats, cosa que afecta equips com les sèries TZ, NSa, NSsp i NSv, mentre que Gen6 i alguns SMA queden fora; Tot i que no s'han detectat exploits actius, la falla pot desactivar la protecció perimetral i obrir una finestra de risc significatiu per a qualsevol entitat que depengui d'aquests dispositius.





  • ELS BLACKHATS BUSQUEN ACCÉS A SISTEMES PER COMPROMETRE LA INFORMACIÓ



  • 20/11/2025 – Venda de dades d'un ajuntament espanyol: Un atacant que es fa anomenar "balístic" afirma haver compromès sistemes vinculats a l'Ajuntament espanyol aprofitant-se d'una vulnerabilitat en un servidor de tercers utilitzat per l'Ajuntament. A través d'aquest accés, segons les afirmacions del demandant, hauria obtingut documents interns de l'ajuntament i també accés a una base de dades amb informació policial sobre ciutadans, tot i que aquesta última, segons el mateix demandant, encara no s'havia publicat obertament. L'incident es considera greu perquè combina la filtració de documentació administrativa interna amb accés no autoritzat a dades policials sensibles. Tanmateix, l'actor només té un càrrec i es va unir a la plataforma el mes d'octubre de 2025; per aquest motiu, no té una reputació reconeguda i no es pot fer una avaluació sòlida de la credibilitat de la publicació o la veracitat de les dades.



CATALONIA-CERT ha recopilat i proporcionat indicadors de compromís per a la ingesta en eines perimetrals



Restem a la vostra disposició per si teniu cap dubte o necessiteu suport en aquest sentit.







Content Blocks

Detalls

Comments

Informació del sistema CERCA

Informació del sistema CERCA

Comunitats CERCA
Àrea DEEPTECH