CVE-2024-24919 en Check Point
CVE-2024-24919 expuso gateways Check Point a filtración de credenciales y fue usada en campañas de ransomware y APT. Impacto regional para Brasil.
CVE-2024-24919 se consolidó como una de las fallas más sensibles en gateways de acceso remoto de Check Point porque no se trató de un simple fallo de estabilidad ni de una debilidad aislada, sino de una vulnerabilidad de divulgación de información capaz de exponer secretos en dispositivos perimetrales conectados a Internet. Según el material de research, afecta a determinados Check Point Security Gateways con IPSec VPN, Remote Access VPN o Mobile Access habilitados, y en la práctica fue usada para extraer credenciales de gateways expuestos. Ese punto es el centro del riesgo: cuando el dispositivo que concentra el acceso remoto y la confianza de red filtra credenciales o certificados, el atacante no necesita insistir demasiado para convertir una exposición parcial en acceso operativo sobre la organización.
El cuadro descrito por las fuentes es consistente. Senserva clasifica la falla con CVSS 8.6 y EPSS de 100%, Fortinet recoge explotación activa y advierte que los ataques se enfocaron principalmente en dispositivos con cuentas locales protegidas solo por contraseña, mientras que Check Point habría publicado un hotfix para corregirla. SecurityWeek y Cyber Management Alliance ubican la vulnerabilidad dentro de una secuencia más amplia de explotación en el mundo real, incluida su incorporación temprana al catálogo KEV de CISA y su uso por bandas de ransomware para obtener acceso no autorizado a redes objetivo. El patrón técnico también coincide con lo que MITRE ATT&CK define como acceso inicial, acceso a credenciales y movimiento lateral: comprometer el punto de entrada, extraer secretos reutilizables y avanzar dentro de la red.
La utilidad analítica del caso no es solo histórica. Penligent subraya que la conexión entre CVE-2024-24919 y las fallas más recientes de Check Point es arquitectónica, no técnica: todos estos eventos golpean el plano de gestión y los gateways expuestos a Internet, donde se concentran políticas, ruteo, autenticación, certificados y registros. CyberDesserts describe el mismo patrón desde la óptica de campañas de ransomware contra firewalls y VPNs: primero se compromete el borde, luego se despliegan herramientas de acceso remoto y después se habilita el movimiento lateral. En ese contexto, la recomendación de Senserva de rotar credenciales y certificados después del hotfix es especialmente relevante, porque la divulgación de información deja poco rastro forense y no permite inferir con certeza qué secretos quedaron expuestos.
Para Brasil, el material no aporta incidentes locales públicamente detallados, pero sí una señal institucional y operativa suficiente para incorporar el riesgo en una lectura regional. CERT.br es el CSIRT nacional de último recurso, lo que refuerza la necesidad de una ruta de respuesta coordinada si aparecieran evidencias de compromiso en organizaciones que operan gateways Check Point. La cobertura brasileña de CaveiraTech también sitúa CVE-2024-24919 dentro de la discusión regional sobre explotación por ransomware. En un entorno donde el acceso remoto se apoya en dispositivos perimetrales conectados a Internet, la falla sigue siendo una referencia obligada para entender el interés sostenido de actores de ransomware y APT sobre Check Point.
Resumen ejecutivo
CVE-2024-24919 quedó instalada como una falla de alto valor operacional en el ecosistema Check Point porque afecta a gateways de seguridad expuestos a Internet y con funciones de acceso remoto activas, en particular IPSec VPN, Remote Access VPN y Mobile Access. El material de research coincide en el punto central, se trata de una vulnerabilidad de divulgación de información que permite extraer datos sensibles del gateway, con evidencia de uso en la práctica para obtener credenciales desde dispositivos expuestos. Esa combinación, filtración de secretos más exposición directa del borde, la vuelve especialmente útil para actores de ransomware y APT que buscan acceso inicial sin depender de explotación ruidosa o de cadenas de ataque largas.
La caracterización técnica también aparece alineada entre las fuentes. Senserva la clasifica con severidad CVSS 8.6 y EPSS de 100%, y agrega un matiz crítico que no siempre aparece en alertas superficiales, el problema no termina en el parche. Si el atacante logró extraer credenciales o certificados antes de la corrección, la organización puede seguir comprometida aunque el hotfix ya esté instalado. Por eso Senserva recomienda reinstalar el hotfix de Check Point y, además, resetear todas las credenciales y certificados almacenados en o utilizados a través del gateway afectado. La razón es simple y preocupante, los ataques de divulgación de información dejan poco rastro forense, de modo que resulta difícil determinar qué secretos se filtraron y cuáles no.
El panorama de explotación real refuerza la lectura de urgencia. Fortinet recoge que Check Point informó explotación activa de la falla, con campañas dirigidas principalmente contra configuraciones que usan cuentas locales autenticadas solo por contraseña. La guía de Fortinet agrega una recomendación concreta, evitar las cuentas locales siempre que sea posible y, si fueran necesarias, sumarle capas adicionales de autenticación en lugar de depender solo de contraseñas. A eso se suma la referencia de Check Point, vía Fortinet, de que ya habría un hotfix disponible para Security Gateways. SecurityWeek, Cyber Management Alliance y CaveiraTech ubican a CVE-2024-24919 dentro de una secuencia más amplia de abuso en el mundo real, incluida su incorporación temprana al catálogo KEV de CISA y su uso por bandas de ransomware para acceder sin autorización a redes objetivo.
La lectura estratégica es más amplia que la vulnerabilidad en sí. Penligent sostiene que el vínculo útil entre CVE-2024-24919 y otras fallas recientes de Check Point no es técnico sino arquitectónico, porque todas exponen el plano de gestión y los gateways de acceso remoto a Internet. Eso concentra políticas, ruteo, autenticación, relaciones de confianza, certificados, logs y una posición privilegiada dentro de la red. Si un único dispositivo perimetral queda comprometido, el daño potencial escala. CyberDesserts describe exactamente ese patrón en campañas de ransomware contra firewalls y VPNs, primero se explota el perímetro, luego se introducen herramientas de acceso remoto y después se habilita movimiento lateral. En términos de MITRE ATT&CK, la secuencia encaja con Initial Access, Credential Access y Lateral Movement.
Para Brasil, el material no documenta incidentes locales detallados, pero sí permite una lectura de riesgo concreta. CERT.br aparece como CSIRT nacional de último recurso, lo que da contexto a la coordinación necesaria si surgieran hallazgos en redes brasileñas. Al mismo tiempo, la cobertura de CaveiraTech vincula la falla con explotación por ransomware en la conversación pública regional. No hay víctimas locales confirmadas en el material, pero sí suficientes elementos para tratar CVE-2024-24919 como una amenaza relevante para cualquier organización brasileña que mantenga gateways Check Point expuestos a Internet y con autenticación local débil o sin factores adicionales.
Contexto y antecedentes
El primer rasgo que define a CVE-2024-24919 es su ubicación arquitectónica. No afecta a una aplicación periférica menor ni a un servicio aislado, sino a gateways de seguridad que funcionan como punto de entrada principal para usuarios remotos y, en muchos entornos, también como concentradores de confianza. Fortinet describe la falla en determinados Check Point Security Gateways conectados a Internet con IPSec VPN, Remote Access VPN o Mobile Access habilitados. Senserva, por su parte, la sitúa en Check Point Quantum Security Gateways y la califica como una vulnerabilidad de divulgación de información con severidad CVSS 8.6. Esa combinación de exposición perimetral más filtración de secretos explica por qué distintas fuentes la tratan como una de las fallas más delicadas del ecosistema Check Point.
La práctica de explotación es más grave que la etiqueta genérica de disclosure. Según Senserva, en la realidad se utilizó para extraer credenciales de gateways expuestos a Internet. Si el atacante obtiene credenciales del dispositivo que administra el acceso remoto, la organización pierde mucho más que un activo perimetral. Pierde la capacidad de confiar en el canal de entrada. Senserva lo resume de forma muy gráfica, la vulnerabilidad “entrega las llaves” de la organización al comprometer el punto de entrada principal de la red. Esa formulación no es retórica vacía, sino una forma útil de describir el impacto operacional de una filtración de secretos desde un gateway VPN.
Fortinet agrega otro dato de contexto importante, Check Point habría indicado explotación activa y los ataques apuntaron principalmente a dispositivos con cuentas locales que usan solo autenticación por contraseña. Ese detalle estrecha aún más la superficie de riesgo, porque sugiere que los adversarios no necesitan técnicas exóticas para cosechar resultados, basta con atacar configuraciones de identidad y acceso débiles en un borde que ya está expuesto a Internet. Fortinet recomienda evitar las cuentas locales siempre que sea posible y, cuando sean inevitables, sumar capas adicionales de autenticación en lugar de confiar solo en contraseñas.
El tipo de explotación reportado no quedó aislado en el tiempo. SecurityWeek informa que CVE-2024-24919 fue una de las primeras vulnerabilidades de Check Point añadidas al catálogo KEV de CISA y que actores de amenaza la aprovecharon durante 2024. Cyber Management Alliance afirma que CISA ordenó a agencias federales estadounidenses aplicar parches después de que la falla fuera usada activamente por bandas de ransomware para obtener acceso no autorizado. CaveiraTech, en la cobertura brasileña, recuerda que CISA ya había señalado en 2024 la falla en gateways Quantum de Check Point como explotada activamente por grupos de ransomware. El denominador común es la explotación en el mundo real, no la mera potencialidad teórica.
La genealogía de las campañas también importa. El material disponible menciona vínculos con ransomware, con grupos APT y con campañas centradas en organizaciones conectadas a Internet. Hay una atribución incierta que conecta la vulnerabilidad con NailaoLocker y otra, también incierta, que la asocia a Fox Kitten a través de FortiGuard. El valor de esas referencias no está en cerrar una atribución definitiva, sino en mostrar que CVE-2024-24919 aparece en distintos relatos sobre actores persistentes y campañas de ransomware. Es, en otras palabras, una vulnerabilidad con utilidad táctica para varios perfiles de adversario.
A nivel de respuesta, el material deja una pauta clara. El hotfix existe, pero no alcanza por sí solo. Senserva insiste en que deben rotarse credenciales y certificados almacenados o utilizados a través del gateway afectado. El motivo es forense y operativo a la vez, los ataques de divulgación dejan poco rastro y el operador defensivo no puede asumir que solo se expuso lo que hoy puede ver. Ese es el tipo de situación en la que la remediación técnica y la rotación de secretos deben ir juntas.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-07-23 | Fortinet describe CVE-2024-24919 como una vulnerabilidad de divulgación de información en ciertos Check Point Security Gateways conectados a Internet con VPN o Mobile Access habilitados. | Fortinet | Confirmado |
| 2026-07-07 | Senserva clasifica CVE-2024-24919 como vulnerabilidad de divulgación de información en Check Point Quantum Security Gateways con CVSS 8.6. | Senserva | Confirmado |
| 2026-07-07 | Senserva indica que la falla permite filtrar información a atacantes no autenticados y ha sido usada para extraer credenciales de gateways expuestos. | Senserva | Confirmado |
| 2026-07-07 | Senserva recomienda parchear y rotar credenciales y certificados porque la divulgación deja poco rastro forense. | Senserva | Confirmado |
| 2026-07-23 | Fortinet recoge que Check Point informó explotación activa y ataques contra cuentas locales protegidas solo por contraseña. | Fortinet | Confirmado |
| 2026-07-23 | Fortinet indica que Check Point puso a disposición un hotfix para corregir la falla. | Fortinet | Confirmado |
| 2026-07-24 | SecurityVulnerability.io resume CVE-2024-24919 como una falla de acceso remoto en Check Point Quantum Gateways y la clasifica como severa. | SecurityVulnerability.io | Confirmado |
| Sin fecha confirmada | Senserva indica EPSS de 100% para CVE-2024-24919. | Senserva | Confirmado |
| Sin fecha confirmada | Cyber Management Alliance describe explotación activa por bandas de ransomware y orden de parcheo de CISA a agencias federales. | Cyber Management Alliance | Confirmado |
| 2026-07-23 | SecurityWeek destaca que fue una de las primeras vulnerabilidades de Check Point agregadas al catálogo KEV de CISA. | SecurityWeek | Confirmado |
| 2026-07-23 | CaveiraTech recuerda que CISA ya había señalado en 2024 la explotación activa de la falla por grupos de ransomware. | CaveiraTech | Confirmado |
| 2026-07-17 | FortiGuard lista CVE-2024-24919 entre vulnerabilidades explotadas por Fox Kitten. | Fortinet FortiGuard Labs | Atribuido por fuente como incierto |
| 2026-07-21 | LeMagIT informa, según primeras informaciones, que la CDU alemana habría sido afectada mediante explotación de CVE-2024-24919. | LeMagIT | Atribuido por fuente como incierto |
| 2026-07-23 | Un artículo de Revista TNE remarca que Check Point agregó CVE-2024-24919 y CVE-2026-50751 al catálogo KEV de CISA. | Revista TNE | Confirmado |
| 2026-07-24 | Senserva recomienda revisar de forma conjunta los advisories de Check Point para CVE-2026-16232 y CVE-2024-24919. | Senserva | Confirmado |
| 2026-07-23 | Penligent concluye que la relación útil entre la vieja y las nuevas fallas de Check Point es arquitectónica, por la exposición del plano de gestión a Internet. | Penligent | Confirmado |
| 2026-07-23 | RST Cloud asocia CVE-2024-24919 a explotación “True” en Vulners y a firmware Check Point Quantum Spark R80.40. | RST Cloud | Confirmado |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2024 | CISA ya había señalado CVE-2024-24919 como vulnerabilidad explotada activamente por grupos de ransomware. | Explotación activa, ransomware | CaveiraTech |
| 2024 | SecurityWeek señala que actores de amenaza aprovecharon la falla durante 2024. | Explotación en el mundo real | SecurityWeek |
| 2024 | Cyber Management Alliance reporta uso por bandas de ransomware para obtener acceso no autorizado a redes objetivo. | Ransomware, acceso inicial | Cyber Management Alliance |
| 2024 | La vulnerabilidad entra temprano al catálogo KEV de CISA. | Priorización defensiva | SecurityWeek |
| 2024 a 2026 | Senserva reporta uso práctico para extraer credenciales de gateways expuestos a Internet. | Credential Access | Senserva |
| 2026-07-07 | Senserva publica su clasificación de severidad CVSS 8.6 y recomienda hotfix, rotación de credenciales y certificados. | Mitigación, hardening | Senserva |
| 2026-07-17 | FortiGuard incluye la falla entre las explotadas por Fox Kitten. | Atribución APT atribuida por fuente como incierta | Fortinet FortiGuard Labs |
| 2026-07-21 | LeMagIT sugiere que la CDU alemana habría sido afectada mediante explotación de CVE-2024-24919. | Posible incidente europeo | LeMagIT |
| 2026-07-23 | Fortinet informa explotación activa en cuentas locales con contraseña y la disponibilidad de hotfix. | Explotación activa, remediación | Fortinet |
| 2026-07-23 | Revista TNE y SecurityNews ubican a CVE-2024-24919 junto a fallas recientes de Check Point en el KEV de CISA. | Persistencia de interés adversario | Revista TNE, SecurityNews |
| 2026-07-24 | Senserva recomienda revisar de forma conjunta los advisories de Check Point, no como eventos aislados. | Gestión de vulnerabilidades | Senserva |
| 2026-07-24 | SecurityVulnerability.io resume la falla como acceso remoto de alta severidad en Check Point Quantum Gateways. | Riesgo sostenido | SecurityVulnerability.io |
Cadena de ataque y TTPs
La cadena que describen las fuentes es bastante coherente y, aunque no se disponga de IOCs públicos, permite reconstruir la lógica operativa. El primer paso es el acceso al gateway expuesto a Internet. Fortinet y Senserva sitúan la falla en dispositivos con IPSec VPN, Remote Access VPN o Mobile Access habilitados. Eso vuelve al perímetro un blanco directo. El adversario apunta a un activo que ya está legitimado para recibir tráfico desde fuera de la organización y que, además, administra identidad y confianza.
El segundo paso es la extracción de información sensible. Senserva sostiene que la vulnerabilidad ha sido usada para extraer credenciales de gateways expuestos, y también advierte que el impacto real puede abarcar certificados y otros secretos almacenados o utilizados a través del dispositivo. No se trata de un robo de datos genérico. Es un robo de llaves. Una vez que el atacante obtiene credenciales válidas, el problema deja de ser un simple disclosure y pasa a ser acceso reutilizable.
El tercer paso es el aprovechamiento de esas credenciales para avanzar. En el texto de research esto se alinea con dos fuentes distintas. Por un lado, MITRE ATT&CK define Initial Access como las técnicas para obtener acceso inicial a una red objetivo, Credential Access como la obtención de credenciales reutilizables y Lateral Movement como el desplazamiento posterior dentro de la red. Por otro, CyberDesserts describe el patrón de ransomware en firewalls y VPNs perimetrales, donde primero se compromete el borde, luego se despliegan herramientas de acceso remoto y después se produce movimiento lateral. La conexión entre ambas descripciones es nítida.
Fortinet añade una precisión útil para defenderse, la explotación activa parece orientada sobre todo a dispositivos con cuentas locales y autenticación solo por contraseña. Eso sugiere que la cadena de ataque puede simplificarse cuando la organización mantiene una capa de identidad débil en el propio gateway. Si el atacante puede apostar por credenciales locales y aprovechar filtraciones previas, el costo operacional de su campaña baja de forma importante.
Penligent introduce un criterio de lectura que ayuda a no perder de vista el contexto. Aunque CVE-2024-24919 y las fallas más recientes de Check Point no comparten la misma causa raíz, sí comparten el mismo modelo de riesgo, exponen el plano de gestión y los gateways de acceso remoto a Internet. Esa arquitectura hace que un único compromiso tenga un efecto desproporcionado. El valor del perímetro no es solo que esté al frente, sino que concentre autenticación, políticas, certificados y registros. Cuando eso se rompe, el impacto potencial deja de ser local.
La recomendación de mitigación también revela la cadena de ataque implícita. Si Senserva pide rotar credenciales y certificados después del hotfix, es porque asume que el atacante pudo haber leído secretos antes del parche y usarlos después. Esa hipótesis encaja con campañas de ransomware donde el acceso inicial no se usa de inmediato para cifrar, sino para preparar persistencia, robo de credenciales y desplazamiento lateral. En términos de secuencia, la explotación del gateway es el umbral, no el final.
| TTP | Descripción | Fuente |
|---|---|---|
| TA0001 Initial Access | La vulnerabilidad se usa para obtener acceso inicial a la red a través del gateway expuesto. | MITRE ATT&CK, Fortinet, Cyber Management Alliance |
| TA0006 Credential Access | La falla permite extraer credenciales desde gateways expuestos a Internet. | MITRE ATT&CK, Senserva |
| TA0008 Lateral Movement | Con credenciales válidas, el adversario puede moverse dentro de la red tras el compromiso inicial. | MITRE ATT&CK, CyberDesserts |
| Explotación de VPN/perímetro | El objetivo operativo son firewalls y VPNs perimetrales con servicios expuestos. | Fortinet, CyberDesserts |
| Abuso de cuentas locales | Los ataques apuntan principalmente a configuraciones con cuentas locales y contraseña única. | Fortinet |
| Rotación de secretos | La remediación exige reemitir o rotar credenciales y certificados por posible filtración previa. | Senserva |
Impacto regional
Panorama regional
El material no ofrece una geografía cerrada ni una distribución precisa por país de las víctimas, pero sí deja una tesis regional muy consistente. CVE-2024-24919 afecta exactamente el tipo de activo que muchas organizaciones latinoamericanas y globales exponen a Internet por necesidad operativa, el gateway VPN. Eso hace que el riesgo no dependa de una vertical específica, sino de una arquitectura común, acceso remoto mediante dispositivos perimetrales que concentran autenticación, certificados y control de tráfico. Si ese dispositivo filtra secretos, el impacto puede propagarse desde la frontera hasta la red interna con rapidez.
La lectura de Penligent ayuda a entender por qué este tipo de falla tiene tanto atractivo para actores de ransomware y APT. Los appliances de seguridad son objetivos de alto valor porque concentran políticas, ruteo, autenticación, relaciones de confianza, certificados, logs y una posición privilegiada en la red. En otras palabras, son puntos de observación y puntos de control al mismo tiempo. Cuando se compromete uno, el atacante no solo entra. También aprende cómo entra la organización, qué confía en qué y qué credenciales sirven para moverse adentro.
La cobertura de CyberDesserts agrega el patrón operativo. Los operadores de ransomware tienden a comprometer primero firewalls y VPNs perimetrales mediante vulnerabilidades de día cero o n-day, despliegan herramientas de acceso remoto y después avanzan lateralmente. Ese patrón es relevante para la región porque muchas organizaciones latinoamericanas mantienen arquitecturas híbridas con acceso remoto directo al perímetro y controles de segmentación variables. Incluso sin una víctima local confirmada en el material, la amenaza es suficientemente concreta como para considerarla en planes de contingencia y respuesta.
La presencia de CISA en el relato también es importante para la región. Si una vulnerabilidad entra temprano al catálogo KEV y organismos federales estadounidenses reciben órdenes de parcheo, el mensaje operativo para cualquier organización conectada a Internet es claro, el riesgo no es hipotético. La priorización que CISA otorga a CVE-2024-24919 se refleja en las fuentes de 2024 y 2026, lo que indica una persistencia del interés adversario y de la exposición residual en entornos sin remediar.
Brasil
Brasil aparece en el material en dos planos. El primero es institucional. CERT.br se define como el CSIRT nacional de último recurso, mantenido por NIC.br, responsable de prestar servicios de gestión de incidentes de seguridad de la información a cualquier red que use recursos administrados por NIC.br. Eso importa porque sitúa la respuesta a incidentes en un marco nacional con capacidad formal para acompañar eventos complejos. Si una organización brasileña detectara explotación o exposición de credenciales vinculada a un gateway Check Point, la existencia de ese nodo institucional refuerza la necesidad de una ruta de coordinación y reporte.
El segundo plano es mediático y de percepción de riesgo. CaveiraTech, medio brasileño, recuerda que CISA ya había señalado en 2024 la falla CVE-2024-24919 en gateways Quantum de Check Point como vulnerabilidad explotada activamente por grupos de ransomware. Esa cobertura no aporta una víctima local confirmada, pero sí traduce el riesgo a un lenguaje regional y lo conecta con las amenazas que circulan en la conversación pública de seguridad en Brasil. La referencia es suficiente para afirmar que el problema está en el radar de la comunidad brasileña de ciberseguridad.
El material también sugiere un escenario que merece atención particular en Brasil, el uso de cuentas locales con solo contraseña en gateways expuestos. Fortinet observa que los ataques se dirigieron principalmente a ese tipo de configuración. En una organización brasileña con acceso remoto dependiente de Check Point, eso significa que la combinación de exposición a Internet, autenticación débil y posible filtración de credenciales crea una superficie de ataque que puede ser explotada sin necesidad de pivotear desde un endpoint interno. La vulnerabilidad toca el borde, pero sus efectos se extienden a identidad y confianza interna.
No hay, en el research provisto, un caso brasileño confirmado con nombre de víctima, fecha exacta de intrusión o alcance del daño. Tampoco hay IOCs públicos asociados al país. Aun así, el riesgo operativo es claro, si una red brasileña utiliza gateways Check Point con acceso remoto habilitado, la prioridad no debería limitarse al parcheo. La rotación de secretos, la revisión de logs, la búsqueda de accesos remotos inusuales y la eliminación de autenticación local basada solo en contraseña son parte del mismo problema.
Indicadores técnicos
No hay IOCs públicos verificables en el material provisto. El research disponible habla de explotación, de familias de equipos afectados, de priorización por parte de CISA y de recomendaciones de mitigación, pero no publica hashes, dominios, IPs ni rutas concretas asociadas a campañas identificadas con precisión. Eso limita la capacidad de producir un bloque de indicadores clásico y obliga a trabajar el caso como riesgo de exposición perimetral y de rotación de credenciales.
| Tipo | Valor | Fuente |
|---|---|---|
| CVE | CVE-2024-24919 | Senserva, Fortinet, SecurityWeek, CaveiraTech |
| Severidad | CVSS 8.6 | Senserva |
| Estado de explotación | Activa, explotada en el mundo real | Fortinet, SecurityWeek, Cyber Management Alliance, CaveiraTech |
| Familias de producto | Check Point Quantum Security Gateways, Quantum Spark R80.40 | Senserva, RST Cloud |
| Funciones afectadas | IPSec VPN, Remote Access VPN, Mobile Access | Fortinet, Senserva |
| Acción recomendada | Hotfix, rotación de credenciales y certificados | Fortinet, Senserva |
Análisis para equipos de seguridad
La primera decisión operativa es tratarlas como una vulnerabilidad de exposición del perímetro, no como un simple advisory de software. Si un gateway Check Point está conectado a Internet y tiene servicios de acceso remoto habilitados, la organización debe asumir que la superficie está dentro del radio de interés de actores de ransomware y, potencialmente, de grupos con capacidad de explotación selectiva. El material no describe un exploit de laboratorio, describe explotación activa y uso práctico para extraer credenciales.
La segunda decisión es priorizar la rotación de secretos. Senserva lo plantea con claridad y con una lógica difícil de refutar. Si el dispositivo pudo filtrar credenciales o certificados, instalar el hotfix sin cambiar los secretos deja abierta la posibilidad de que el atacante siga teniendo acceso válido. En ese escenario, el parche corrige la puerta, pero no necesariamente revoca la llave. Esto incluye cuentas locales, credenciales usadas a través del gateway y certificados almacenados o referenciados por él.
La tercera decisión es revisar la autenticación. Fortinet destaca que el abuso se concentró en dispositivos con cuentas locales que dependen solo de contraseña. Eso obliga a revisar el diseño de acceso, preferir autenticación centralizada y, si las cuentas locales no pueden eliminarse, agregar capas adicionales de autenticación. La recomendación se alinea con el patrón que CyberDesserts observa en campañas de ransomware, donde el perímetro es el primer blanco. A mayor debilidad en identidad, menor costo para el atacante.
La cuarta decisión es mirar los registros con una hipótesis de compromiso previa al parche. Revistar logs no sirve solo para encontrar explotación continua, sino también para estimar qué usuarios, sesiones o credenciales pudieron ser observados antes del hotfix. Revista TNE recomienda revisar la actividad para detectar indicadores de compromiso, y eso tiene sentido en conjunto con la advertencia de Senserva sobre la escasa huella forense de una divulgación de información. Si no se puede saber con exactitud qué se filtró, la postura prudente es asumir exposición amplia.
La quinta decisión es replantear la arquitectura de acceso remoto. Penligent ofrece la mejor formulación disponible en el material, el problema útil entre la vieja y las nuevas fallas de Check Point no es técnico sino arquitectónico. Cuando el plano de gestión queda expuesto a Internet, cualquier vulnerabilidad que toque ese plano se convierte en un multiplicador de riesgo. Quitar de Internet las interfaces de gestión, segmentar mejor el acceso administrativo, centralizar autenticación y enviar logs a un colector externo no son medidas cosméticas. Son barreras para impedir que un único dispositivo perimetral se transforme en el eje del compromiso.
Limitaciones del material
El material no incluye IOCs concretos, víctimas confirmadas con detalle, ni un expediente técnico del exploit paso a paso. Tampoco hay información pública verificable sobre una campaña específica en Argentina, Chile, Paraguay, Bolivia, Perú, Colombia, México o Uruguay. Para Brasil, el research disponible aporta contexto institucional y mediático, pero no identifica una víctima local ni un incidente con atribución confirmada.
Las referencias a Fox Kitten, NailaoLocker y el posible impacto sobre la CDU alemana aparecen atribuidas por ciertas fuentes como inciertas o preliminares. Por eso no deben leerse como atribuciones cerradas, sino como pistas contextuales que muestran cómo la falla circuló en distintos relatos de amenaza. Lo mismo aplica a cualquier vínculo entre CVE-2024-24919 y actores APT: el material permite hablar de uso por adversarios sofisticados y de asociación por algunas fuentes, pero no de una atribución universalmente validada.
El research tampoco ofrece una taxonomía completa de variantes afectadas más allá de los nombres citados, ni un desglose de versiones exactas expuestas en cada campaña. Sí deja una base suficiente para afirmar que gateways Check Point Quantum y Quantum Spark aparecen en el área de riesgo práctico, que el acceso remoto expuesto a Internet es el factor estructural dominante y que la respuesta defensiva debe combinar parcheo, rotación de credenciales, revisión de logs y endurecimiento de autenticación.
Fuentes
- Blogscommunity.fortinet.com· Fortinet
- CVE-2024-24919 exploited in the wild: patch Check Point Quantum Security Gateways nowsenserva.com· Senserva
- Check Point SmartConsole Zero-Day CVE-2026-16232 ...senserva.com· Senserva
- Fox Kitten - Threat Actorfortiguard.com· Fortinet FortiGuard Labs
- June 2026: Biggest Cyber Attacks, Data Breaches ...cm-alliance.com· Cyber Management Alliance
- New Check Point Zero-Day Vulnerability Exploited in the Wildsecurityweek.com· SecurityWeek
- Check Point corrige falha no SmartConsole explorada para ...caveiratech.com· CaveiraTech
- Gestion des accès (MFA, FIDO, SSO, SAML, IDaaS, CIAM)lemagit.fr· LeMagIT
- Checkpoint Latest High Vulnerabilitiessecurityvulnerability.io· SecurityVulnerability.io
- Explotan vulnerabilidad crítica de Check Point - Revista TNEcirculotne.com· Revista TNE
- Initial Accessattack.mitre.org· MITRE ATT&CK
- Credential Accessattack.mitre.org· MITRE ATT&CK
- Lateral Movementattack.mitre.org· MITRE ATT&CK
- CVE-2026-16232: Check Point SmartConsole Improper ...penligent.ai· Penligent
- Threat report post on Check Point zero-day and related CVEsx.com· RST Cloud
- Why Ransomware Targets Firewalls: The FortiBleed Patternblog.cyberdesserts.com· CyberDesserts
- Are You Prepared for the New Check Point Zero-Day Attack?securitynews.com· SecurityNews
- Lewis Combs' Postlinkedin.com· LinkedIn
- CERT.br – Centro de Estudos, Resposta e Tratamento de ...cert.br· NIC.br / CERT.br



