Un grupo de actores de amenazas presuntamente vinculado al Gobierno chino ha estado explotando de manera silenciosa una grave vulnerabilidad en Dell RecoverPoint for Virtual Machines, un software usado para respaldar y recuperar máquinas virtuales en grandes empresas y centros de datos.
Hay que recordar que una vulnerabilidad de día cero o zero day es desconocida o no cuenta con parche disponible cuando los atacantes empiezan a explotarla. En este caso, la brecha fue catalogada como CVE‑2026‑22769, con la máxima calificación de gravedad.
Una amenaza silenciosa
El grupo detrás de los ataques, identificado como UNC6201, muestra similitudes con otros colectivos de ciberespionaje asociados a China. Según se sabe, ha implantado múltiples puertas traseras y malware en las redes comprometidas, incluyendo programas denominados SLAYSTYLE, BRICKSTORM y GRIMBOLT, con los que los atacantes podían mantener acceso prolongado y moverse dentro de las redes afectadas sin ser detectados.
Además, en este caso emplearon técnicas avanzadas para ocultar su presencia, como interfaces de red virtuales temporales (ghost NICs) y modificaciones de scripts legítimos que aseguraban que sus backdoors siguieran funcionando incluso después de reiniciar los sistemas.
Dell ha agradecido al investigador de Mandiant/Google Peter Ukhanov por reportar la vulnerabilidad y ha recomendado que RecoverPoint for Virtual Machines se utilice en redes internas de confianza, con controles de acceso y segmentación adecuados. «No está diseñado para funcionar directamente en redes públicas o no confiables», ha señalado.
El impacto potencial de estos ataques es significativo. No solo se comprometen sistemas de copia de seguridad y recuperación que contienen datos críticos, sino que también se abre la puerta a futuros robos de información o movimientos hacia otros sistemas internos de las organizaciones afectadas. Aunque la magnitud exacta de las intrusiones aún no se ha hecho pública, se sabe que UNC6201 ha afectado a empresas de alto perfil.

