Previsión semanal de noticias sobre amenazas – Generalitat 24/11



Además de su función, CATALONIA-CERT monitoriza constantemente las amenazas de ciberseguridad que afectan a su área de responsabilidad. En este sentido, la evolución de estas amenazas se recopila y analiza en función de la actividad observada por todo el SOC/CERT en nuestro territorio.



Durante esta semana, en el contexto de las recientes amenazas cibernéticas:



  • El grupo hacktivista prorruso NoName057(16) intensifica los ataques DDoS contra instituciones en España y Cataluña coincidiendo con la visita de Zelensky, dejando varios portales inaccesibles.

  • CVE-2025-40601 permite provocar un DoS remoto en los firewalls SonicWall Gen7 y Gen8 a través del módulo SSLVPN, dejándolos inoperativos si no están actualizados.

  • El atacante "balístico" afirma haber robado documentos internos y datos policiales de un ayuntamiento español explotando una vulnerabilidad de un proveedor externo, a pesar de tener poca credibilidad.



A continuación, enumeramos las cinco principales amenazas identificadas en el ámbito de la Generalitat, su evolución prevista y las noticias sobre estas y otras amenazas que hemos analizado durante la última semana. El objetivo es compartir esta visión para que se puedan tomar las medidas adecuadas de prevención, detección y protección para mitigar las amenazas más relevantes de forma prioritaria.



Todas las amenazas que llevan están escritas en granate. Se han detectado en la zona o se han visto afectados.



AMENAZAS RELEVANTES

  • ATAQUES ASOCIADOS A GRUPOS HACKTIVISTAS



  • 24/11/2025 – Actividad del grupo hacktivista NoName057 contra España y Cataluña tras la visita de Zelenski: Tras la visita del presidente ucraniano a España para mantener varias reuniones con el gobierno español, el grupo hacktivista prorruso NoName057, con más de dos años de trayectoria, ha intensificado su actividad contra entidades españolas mediante ataques DDoS distribuidos a través de su cliente DDoSia. Este grupo suele realizar campañas cada dos o tres meses, pero activa nuevas rondas cuando ocurren eventos que considera relevantes, como en este caso la visita de Zelenski. Los principales objetivos de los ataques han sido instituciones públicas y empresas vinculadas a la defensa y la movilidad, tanto a nivel estatal como regional. Como resultado, varios portales web de estas entidades han quedado inaccesibles. Se espera que los ataques continúen durante la visita del presidente ucraniano. El SOC/CERT se ha puesto en contacto con las entidades afectadas para alertarlas, proporcionarles contexto sobre la amenaza y ofrecer recomendaciones para mitigar el impacto.



  • ATAQUES DE DENEGACIÓN DE SERVICIO



  • 21/11/2025 – Vulnerabilidad de SonicWall permite la saturación del firewall: A finales de noviembre de 2025 se identificó en SonicOS la vulnerabilidad CVE-2025-40601, un desbordamiento de memoria en el módulo SSLVPN que permite a un atacante no autenticado provocar un DoS y dejar inoperativos los firewalls Gen7 y Gen8 (tanto modelos físicos como virtuales) con versiones anteriores a las parcheadas, afectando a equipos como las series TZ, NSa, NSsp y NSv, mientras que Gen6 y algunos SMA quedan fuera; si bien no se han detectado exploits activos, la falla puede deshabilitar la protección perimetral y abrir una ventana de riesgo importante para cualquier entidad que dependa de estos dispositivos.





  • LOS BLACKHATS BUSCAN ACCESO A LOS SISTEMAS PARA COMPROMETER LA INFORMACIÓN



  • 20/11/2025 – Venta de datos de un ayuntamiento español: Un atacante que se autodenomina "balístico" afirma haber comprometido los sistemas vinculados al Ayuntamiento español aprovechando una vulnerabilidad en un servidor externo utilizado por el Ayuntamiento. Mediante este acceso, según las alegaciones del demandante, habría obtenido documentos internos del ayuntamiento y también acceso a una base de datos con información policial sobre ciudadanos, aunque esta última, según el propio demandante, aún no se había publicado abiertamente. El incidente se considera grave porque combina la filtración de documentación administrativa interna con el acceso no autorizado a datos policiales sensibles. Sin embargo, el atacante solo tiene una publicación y se unió a la plataforma en octubre de 2025; por lo tanto, no tiene una reputación reconocida y no se puede realizar una evaluación sólida de la credibilidad de la publicación ni de la veracidad de los datos.



CATALONIA-CERT ha recopilado y proporcionado indicadores de compromiso para la incorporación en herramientas perimetrales



Quedamos a vuestra disposición por si tenéis alguna duda o necesitáis apoyo al respecto.







Bloques de contenido

Detalles

Comentarios

Información sobre el ecosistema CERCA

CERCA Información sobre el ecosistema

Comunidades CERCA
Área DEEPTECH