Amenazas · 23 de marzo de 2025 · Rodrigo Gutiérrez
Ciberseguridad Sin Control Remoto: El Lado Oscuro de los Terceros en las Organizaciones
La historia reciente de la ciberseguridad ya no se escribe en solitario, sino en colaboración. Proveedores tecnológicos, consultores y aliados de negocio son hoy parte integral del sistema nervioso digital de cualquier organización. Pero mientras su presencia ha acelerado la eficiencia, también ha traído consigo una expansión descontrolada de la superficie de ataque. Y los atacantes lo saben.
Las puertas traseras del negocio
En Colombia, durante 2023, una institución financiera fue víctima de una intrusión que no se originó en sus propios sistemas, sino en los equipos comprometidos de un proveedor de mantenimiento de ATM, usados como pivote hacia el núcleo transaccional del banco. En el sector minero chileno, equipos de soporte que acceden por VPN a entornos SCADA sin segmentación adecuada han sido señalados como vectores potenciales de riesgo.
Cuando el software te traiciona
El caso SolarWinds demostró que no importa cuán robusta sea tu arquitectura si confías ciegamente en un proveedor que no controla su cadena de desarrollo. En Argentina, durante 2022, una aplicación de recursos humanos usada por dependencias gubernamentales fue comprometida a través de una librería de terceros modificada maliciosamente, propagándose durante semanas antes de ser detectada.
El costo invisible del acceso temporal
En México, un proveedor de servicios cloud fue despedido por una fintech en 2023. Semanas después, un incidente de fuga de datos mostró que sus credenciales seguían activas en el panel de administración. El proveedor no fue el atacante, pero fue la rendija que permitió la intrusión.
BEC y fraudes por ingeniería social
En Brasil, 2024, un fraude multimillonario por Business Email Compromise afectó a una empresa agroindustrial: el atacante comprometió el correo de un proveedor logístico, no del CFO, y solicitó la modificación de datos bancarios para pagos pendientes. Cuando los atacantes hablan con tu voz, la autenticación técnica es insuficiente.
Amenazas persistentes en proveedores estratégicos
En Perú, 2023, un proveedor de mantenimiento de redes eléctricas sufrió un ataque de ransomware. Su red contenía diagramas de arquitectura y credenciales de acceso de emergencia del cliente principal. Los atacantes no necesitan vulnerar tu perímetro si pueden diseccionar tu red desde los márgenes.
Riesgos emergentes: AI, automatización y terceros no humanos
En al menos dos incidentes reportados en Ecuador durante 2024, errores de configuración en bots RPA de terceros generaron transferencias financieras repetidas a cuentas incorrectas. No fue un ataque. Fue una automatización sin doble control.
Terceros internos: cuando el riesgo está dentro del mismo edificio
En Panamá, un técnico tercerizado aprovechó su credencial de visitante para acceder a un rack de servidores y conectar un dispositivo USB con malware. No fue sofisticación técnica: fue la normalización del acceso físico no auditado.
Una cadena de decisiones, no de suministro
No hay que dejar de colaborar. Hay que dejar de confiar sin validar. El verdadero perímetro ya no es la red. Es la decisión. Y en el nuevo orden digital, el que no gobierna a sus terceros, no se gobierna a sí mismo.