Una sola vulnerabilidad en el SSL-VPN de SonicWall ha desatado una de las brechas de datos más amplias del sector financiero en 2026. Los atacantes la usaron para entrar en Marquis Software Solutions, un proveedor que da servicio a bancos comunitarios y cooperativas de crédito, y las consecuencias ya han tocado a más de 70 instituciones. Si tienes cuenta en una cooperativa de crédito pequeña, esto merece cinco minutos de tu atención.
Qué pasó
Marquis Software Solutions da tecnología a bancos comunitarios y cooperativas de crédito en Estados Unidos. Los atacantes entraron a su red a través de una vulnerabilidad en los firewalls de SonicWall que permite saltarse la autenticación multifactor al iniciar sesión en el SSL-VPN. Una vez dentro, la intrusión se rastreó hasta el grupo de ransomware Akira, al que investigadores de seguridad vinculan con un fallo de control de acceso en SonicOS, el sistema operativo que corre en los firewalls de SonicWall.
Ese único punto de entrada se propagó en cascada. Como Marquis sirve a decenas de bancos y cooperativas como proveedor compartido, una sola brecha a nivel de proveedor se convirtió en una brecha en cada institución cuyos datos pasaban por sus sistemas. Las notificaciones de brecha presentadas en Iowa listan al menos 70 instituciones financieras afectadas. Las dos más grandes nombradas hasta ahora son Gesa Credit Union, con 152.000 personas afectadas, y iQ Credit Union, con 111.000. Sumando el resto de la lista, datos personales y financieros de cientos de miles de consumidores están potencialmente expuestos.
American Banker y TechRadar detallaron el alcance del incidente a medida que llegaban las notificaciones.
El ángulo SonicWall y Akira
Lo que hace de este caso un buen ejemplo, más allá de su tamaño, es lo ordinario que fue el fallo. Akira no necesitó una cadena de exploits de día cero ni meses de herramientas a medida. Le bastó con un dispositivo SSL-VPN con una debilidad conocida de control de acceso que le permitió esquivar la MFA, y después credenciales normales para moverse por la red desde ahí.
Es el mismo patrón que aparece una y otra vez en los informes de brechas empresariales: un dispositivo SSL-VPN, del tipo que Cisco, SonicWall y Fortinet venden a empresas para el acceso remoto de sus empleados, expuesto en internet con un parche que aún no se había aplicado. Nuestro análisis sobre por qué los SSL-VPN empresariales siguen sufriendo brechas explica por qué esta clase de dispositivo es un objetivo tan constante: expuesto por diseño, lo bastante complejo como para tener fallos, y molesto de sacar de línea para aplicar parches.
Los datos del sector confirman lo rápido que ha crecido este vector concreto. Los dispositivos de borde y las VPN pasaron de alrededor del 3% al 22% de las brechas causadas por explotación de vulnerabilidades en un solo año, un aumento de siete veces. Las VPN corporativas heredadas fueron el punto de entrada en la gran mayoría de las intrusiones de ransomware verificadas en 2025, muy por encima de hace apenas unos años. Los dispositivos SSL-VPN de SonicWall, Cisco y Fortinet siguen siendo, por un margen amplio, uno de los principales vectores de ataque de ransomware al entrar en 2026.
Akira en particular se ha ganado fama por cazar precisamente este tipo de objetivo fácil. El grupo no necesita atacar un banco directamente cuando un proveedor de software compartido ofrece el mismo beneficio con menos resistencia. Un dispositivo comprometido, una implementación débil de MFA, y el grupo ya está dentro de una red que finalmente toca a decenas de miles de clientes en cascada. Esa eficiencia explica por qué los dispositivos de borde se han vuelto el punto de entrada preferido frente al phishing o el relleno de credenciales, que exigen más esfuerzo por víctima.
Lo que hizo tan útil el fallo de SonicOS para Akira es que socavó exactamente el control pensado para detener este tipo de intrusión. La MFA existe justamente para que una contraseña robada o adivinada no baste para entrar. Un fallo de control de acceso que permite saltarse esa verificación convierte una puerta de enlace VPN bien configurada en una puerta abierta, sin que el dispositivo muestre ninguna señal evidente de compromiso. Un equipo de seguridad vigilando intentos fallidos de inicio de sesión o ataques de fuerza bruta no habría visto nada raro, porque el fallo dejaba a los atacantes saltarse ese paso en vez de forzarlo.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
SSL-VPN empresarial frente a tu VPN personal
Vale la pena ser precisos sobre qué se rompió realmente aquí, porque la palabra “VPN” hace doble trabajo en cada titular sobre esta historia. Marquis fue vulnerado a través de un dispositivo SSL-VPN empresarial, ese tipo de pasarela de hardware o software que permite a los empleados de una empresa entrar de forma remota a su red interna. Es un producto radicalmente distinto de un servicio VPN personal como NordVPN o Proton VPN, que enruta tu tráfico de navegación por un túnel cifrado y no abre ninguna puerta hacia una red corporativa interna.
Nada de esta brecha implica a las apps VPN personales, y ninguna suscripción de VPN personal tuvo nada que ver. Si estás valorando una VPN personal para tu privacidad, lo que importa son las prácticas de registro, las auditorías independientes y el diseño de la infraestructura, no esta historia.
Dicho esto, la confusión es comprensible, y conviene recordar que una “VPN” solo es tan fuerte como su configuración más débil. Los SSL-VPN empresariales fallan por software sin parchear y MFA mal aplicada, los mismos problemas básicos de higiene que socavan la seguridad a cualquier escala. Si gestionas la informática de una pequeña empresa, esa es la lección práctica aquí: parchea SonicWall y otros dispositivos SSL-VPN en cuanto salgan actualizaciones, y confirma que la MFA se aplica de verdad en cada acceso VPN, no solo configurada y olvidada.
Por qué la brecha de un proveedor se convirtió en 70 brechas
Este incidente también ilustra con claridad el riesgo de terceros proveedores, un término que suena abstracto hasta que lo ves en esta escala. La mayoría de los bancos comunitarios y cooperativas de crédito son demasiado pequeños para gestionar toda su tecnología internamente. Dependen de proveedores compartidos como Marquis para software y servicios básicos, algo eficiente hasta que ese proveedor sufre una brecha. En ese momento, el radio de impacto ya no es una institución, sino todas las instituciones a las que el proveedor da servicio.
Esa dinámica importa porque significa que la seguridad de tu cuenta bancaria depende en parte de decisiones tomadas por empresas de las que nunca has oído hablar, con dispositivos que nunca verás. Puedes elegir un banco con buena reputación y aun así acabar en una lista de notificación de brecha porque un proveedor tres pasos más allá tenía un firewall sin parchear. Es frustrante, pero también lo bastante común como para que los reguladores esperen cada vez más que las instituciones financieras auditen la seguridad de sus proveedores, no solo la propia.
Los bancos comunitarios y las cooperativas de crédito están especialmente expuestos a este patrón porque dependen más de proveedores compartidos que los grandes bancos nacionales, que pueden permitirse construir y proteger más infraestructura propia. No es una crítica a las instituciones más pequeñas, es simplemente una realidad económica, y por eso las listas de brechas como esta tienden a incluir cooperativas regionales en vez de los nombres más grandes de la banca. Si acaso, es motivo para esperar más historias con esta forma antes de que el patrón se corrija en todo el sector.
Un patrón que se repite en 2026
Si te alejas un poco, este incidente encaja en una forma que se ha vuelto familiar este año. Un solo dispositivo de borde sin parchear, ya sea un firewall SonicWall, un dispositivo Cisco o una pasarela Fortinet, queda expuesto en el perímetro de una red que nunca debió ser el eslabón débil. Los atacantes no necesitan superar en astucia a un equipo de seguridad. Necesitan un dispositivo que vaya unos ciclos de parches por detrás, y un ajuste de MFA que no se aplique como debería.
Lo que ha cambiado en 2026 es la escala de las consecuencias cuando eso pasa. Las instituciones modernas, incluso las pequeñas, dependen de una red de proveedores compartidos para el software bancario básico, el procesamiento de pagos y la gestión de datos de clientes. Un solo dispositivo comprometido en uno de esos proveedores ya no significa un incidente contenido. Significa una notificación de brecha enviada a todo aquel cuyos datos pasaron alguna vez por los sistemas de ese proveedor, que es como un fallo en el firewall de una empresa se convierte en noticia para 70 bancos a la vez. Espera más historias con esta forma antes de que los fabricantes de dispositivos y sus clientes cierren la brecha de parcheo que sigue haciéndolo posible.
Qué hacer si tienes cuenta en una institución afectada
Si tu banco o cooperativa de crédito aparece en la lista de notificación de brecha de Iowa, o si has recibido un aviso por correo, tómatelo en serio aunque no hayas hecho nada mal. Tus datos quedaron expuestos por un dispositivo sin parchear de un proveedor, no por algo que hicieras tú.
Algunos pasos concretos: presta atención a la carta oficial de notificación de brecha y lee qué categorías de datos estaban involucradas. Considera congelar tu crédito con las principales agencias de informes, es gratis y bloquea de golpe la mayoría del fraude con cuentas nuevas. Apúntate al monitoreo de crédito gratuito que ofrezca la institución, la mayoría de las notificaciones lo incluyen. Y mantente alerta ante correos o llamadas de phishing que mencionen la brecha para parecer legítimos, es una estafa predecible que suele seguir a incidentes como este.
También vale la pena revisar tus extractos durante los próximos meses, no solo las próximas semanas. El fraude ligado a filtraciones grandes no siempre aparece de inmediato. Los atacantes a menudo se sientan sobre los datos robados un tiempo, probando instituciones más pequeñas o esperando a que la noticia se olvide antes de usarlos. Un congelamiento de crédito te protege en cualquier caso, porque bloquea la apertura de cuentas nuevas a tu nombre sin importar cuándo se terminen usando los datos.
Nada de esto tiene que ver con tu propia configuración de VPN. Es un fallo del lado del proveedor que terminó tocando a tu banco. Si por tu cuenta quieres reforzar tu privacidad, nuestra guía sobre cómo verificar la política de no-logs de una VPN es una buena siguiente lectura, y si eres de los que quiere una protección contra las caídas de conexión, nuestra explicación del kill switch también cubre esa capa de protección.
Esta brecha es una historia de proveedor e infraestructura empresarial, no una historia de VPN personal. Un fallo SSL-VPN de SonicWall permitió al grupo de ransomware Akira entrar en la red de Marquis Software, y como Marquis sirve a decenas de bancos comunitarios y cooperativas de crédito, ese único compromiso ya toca a más de 70 instituciones y a cientos de miles de consumidores. Si tienes cuenta en una de ellas, presta atención a la notificación y considera un congelamiento de crédito. Si gestionas la informática de una empresa, parchea tus dispositivos SSL-VPN y verifica que la MFA se aplique de verdad. Y si estás evaluando una VPN personal, ten claro que esta historia no tiene nada que ver con proveedores como NordVPN o Proton VPN, cuyo perfil de riesgo depende de los registros y las auditorías, no de la exposición de una red corporativa.