Pentest dirigido por amenazas para backup & recovery Veeam.
ZeroPEN prueba su entorno Veeam Backup & Replication con las tácticas reales de operadores de ransomware activos — simulando la cadena de ataque que neutraliza las copias de seguridad antes del cifrado de producción. Zero Compromise: encuéntrelo antes de que el atacante destruya sus backups Veeam.
Seguro en producción
Solo PoC — sin exploit en vivo
Listo para auditoría
Informe completo de hallazgos
Re-test incluido
Hallazgos críticos
Pentest dirigido por amenazas para su última línea de defensa.
ZeroPEN es un servicio de pruebas de penetración dirigido por amenazas que somete a presión su capa de recuperación más crítica — Veeam Backup & Replication — con las mismas tácticas que usan los operadores de ransomware activos para neutralizar backups antes de cifrar producción. Simulamos esa cadena de ataque de forma controlada y no destructiva y medimos cuán resiliente es realmente su infraestructura Veeam.
- Cualquier organización que ejecute Veeam Backup & Replication
- Organizaciones de TI que buscan o mantienen la certificación ISO 27001
- Organizaciones con obligaciones de datos personales GDPR / KVKK
- Entidades financieras que operan en el mercado de la UE bajo DORA
- Bancos, bancos participantes e instituciones financieras (ámbito BDDK / SPK)
Los atacantes apuntan primero a Veeam. Nosotros también.
Veeam es el estándar de facto para backup empresarial — y precisamente por eso es el objetivo número uno de los atacantes. Fallos como CVE-2023-27532 y CVE-2024-40711 han sido utilizados activamente por grupos como Akira, Fog, Cuba y FIN7 para tomar el control de servidores Veeam y eliminar backups. ZeroPEN simula esa cadena de forma controlada y no destructiva.
Simulación de cadena de eliminación mapeada a MITRE ATT&CK.
Cada etapa refleja el comportamiento observado de actores de amenaza reales en entornos Veeam — desde el acceso inicial hasta la neutralización de backups.
-
Acceso a red vía VPN/RDP/phishing; puertos VBR o Enterprise Manager expuestos a Internet.
-
Mapeo del servidor Veeam, proxies, repositorios y topología de trabajos.
-
Kerberoasting de la cuenta de servicio Veeam; extracción de credenciales de la base de datos de configuración.
-
Rutas RCE CVE-2024-40711 / CVE-2025-23120, bypass de autenticación y acceso a la BD de configuración.
-
Acceso a repositorios SMB/NFS, intentos de bypass de inmutabilidad y manipulación de trabajos VBR.
-
Desactivación de trabajos, acortamiento de retención y prueba de autoridad para eliminar puntos de restauración.
-
Lectura de datos desde backups y exfiltración controlada — simulación de doble extorsión.
-
Solo prueba de capacidad controlada — sin cifrado real de datos de producción o backup.
Compromiso de seguridad: ZeroPEN nunca elimina backups reales, realiza cifrado real ni detiene servicios de producción o backup. Las acciones destructivas se limitan a prueba de capacidad y recopilación de evidencias.
Cada componente Veeam, probado sistemáticamente.
Mejores prácticas de seguridad Veeam, verificadas.
Junto a la simulación de ataque, ZeroPEN verifica el cumplimiento de la propia guía de hardening de Veeam — y evalúa los niveles de parche de CVE críticos sin explotación activa en producción.
- Servidor VBR aislado de dominio, standalone y endurecido
- Hardened Linux Repository — configuración XFS inmutable (reflink)
- Backup cloud/S3 inmutable vía Object Lock (modo compliance)
- Autorización de cuatro ojos para eliminación de backups
- Separación MFA y RBAC para cuentas de gestión Veeam
- Cifrado de backups (AES-256) y almacenamiento seguro de claves
- Regla de backup 3-2-1-1-0 y verificación del periodo de inmutabilidad
- Nivel de parche Veeam actual; CVE conocidos evaluados solo a nivel de parche
CVE críticos Veeam validados
| CVE | Título | CVSS | Impacto |
|---|---|---|---|
| CVE-2025-23120 | RCE Veeam B&R por usuario de dominio autenticado (unido a dominio) | 9.9 | Crítico |
| CVE-2023-38547 | Divulgación de información / RCE Veeam ONE | 9.9 | Crítico |
| CVE-2024-40711 | RCE Veeam B&R sin autenticación (CISA KEV, explotado por ransomware) | 9.8 | Crítico |
| CVE-2024-29849 | Bypass de autenticación Veeam Enterprise Manager | 9.8 | Crítico |
| CVE-2024-40710 | RCE Veeam B&R como cuenta de servicio / extracción de credenciales | 8.8 | Alto |
| CVE-2024-40713 | Bypass MFA de bajo privilegio Veeam B&R | 8.8 | Alto |
| CVE-2023-27532 | Volcado de credenciales / bypass de autenticación Veeam B&R (Akira, Cuba, FIN7) | 7.5 | Alto |
Evaluado solo para verificación a nivel de parche y prueba controlada — no se realiza explotación activa en el entorno de producción.
Mapeado a marcos que los auditores reconocen.
Evidencias que sus auditores pueden utilizar.
Somete a presión sus backups Veeam antes de que lo haga un atacante.
Complete el formulario de alcance o reserve una llamada confidencial de definición de alcance. Si ZeroPEN no encaja en su entorno, se lo diremos — y le indicaremos qué sí encaja.
Preguntas sobre ZeroPEN, respondidas.
¿Es seguro ejecutarlo contra un entorno Veeam de producción?
Sí. ZeroPEN nunca elimina backups reales, realiza cifrado real ni detiene servicios de producción o backup. Las pruebas se ejecutan bajo reglas de compromiso acordadas con solo prueba de capacidad, condiciones de parada definidas y un canal de comunicación directo con su equipo.
¿En qué se diferencia ZeroPEN de un pentest normal?
Los pentests genéricos abarcan redes y aplicaciones. ZeroPEN abarca Veeam — VBR, Veeam ONE, Enterprise Manager, repositorios, inmutabilidad y la cadena de eliminación completa de ransomware mapeada a MITRE ATT&CK, incluida la verificación a nivel de parche de CVE para fallos explotados activamente en la naturaleza.
¿Explotan activamente CVE en producción?
No. Los CVE críticos de Veeam (incluidos CVE-2024-40711, CVE-2025-23120 y CVE-2023-27532) se evalúan para verificación a nivel de parche y prueba de capacidad controlada — no se realiza explotación activa en el entorno de producción.
¿Qué incluye un compromiso ZeroPEN?
Alcance e inventario, procedimiento de prueba aprobado, simulación controlada de cadena de eliminación, verificación de integridad de restauración e inmutabilidad, y paquete de informes listo para auditoría — resumen ejecutivo, hallazgos técnicos, narrativa mapeada MITRE, scorecard de hardening, matriz normativa, plan de remediación y re-prueba de hallazgos críticos.
¿Qué cubre la reprueba?
Tras la entrega del informe, BackupSec vuelve a probar los hallazgos críticos que remediaron y actualiza el informe con el nuevo estado — incluido en los entregables del compromiso.
Hablemos de backup
Hable con nuestro equipo sobre seguridad de backups, monitorización Veeam, validación de recuperación ante ransomware, asesoría técnica, pruebas de penetración de backup, precios o una demo en vivo de BackupSec.
Prefer to browse first? Leer las FAQ