Copiaron durante dos meses el correo entrante de la red belga de investigación Belnet
La red belga de investigación Belnet informa de que unos atacantes copiaron durante más de dos meses todo su correo entrante. Cada mensaje dirigido a Belnet y a uno de sus clientes entre el 22 de julio y la mañana del 25 de septiembre fue duplicado, con su contenido y sus adjuntos, y enviado a infraestructura ajena. La causa, según el comunicado publicado en su web, fue «una vulnerabilidad de día cero en tecnología de un proveedor externo».
La copia se prolongó 65 días. Belnet detectó la intrusión el 24 de septiembre y cerró el agujero a la mañana siguiente, a las 08:10. Cuántos mensajes salieron sigue sin saberse. El Centro de Ciberseguridad de Bélgica asiste en la respuesta y el análisis forense, y las autoridades competentes han sido notificadas.
Belnet conecta universidades, institutos de investigación, colegios y organismos públicos belgas. Por eso los afectados son sobre todo personas de fuera: todos los que este verano escribieron a una dirección belga de investigación o de la administración, desde directores de tesis hasta proveedores que enviaban documentos firmados. Ninguno recibirá aviso, porque ninguno es cliente de Belnet.
No se nombra al proveedor
Belnet no ha dicho qué proveedor, qué producto ni qué CVE. Sin eso, ninguna otra organización con el mismo software puede comprobar si tiene abierta la misma puerta. A sus clientes los remite al soporte y al resto les da la dirección del delegado de protección de datos.
Que el fallo de un proveedor acabe siendo la filtración del cliente es el patrón que se repite. La autoridad sueca lo dejó claro en agosto al multar a un contratista informático por una filtración que alcanzó a uno de cada cinco habitantes del país.
Una pasarela de correo ve todo lo que llega
El cifrado en tránsito no cubre un caso así. Los servidores hablan por TLS, pero la pasarela es el extremo legítimo de esa conexión y descifra por diseño, porque si no, no tendría nada que revisar contra el spam y el malware. Todo lo que llega legible lo es para quien controla la pasarela.
Las fechas coinciden además con un caso público exactamente de este tipo. El 15 de septiembre Cisco parcheó CVE-2026-76461 en su Secure Email Gateway: ya se estaba explotando y daba permisos de root a un atacante sin autenticar. Los atacantes podían «mantener el acceso a la pasarela de correo y vigilar las comunicaciones», dijo Spencer McIntyre, de VulnCheck, a CyberScoop. Si Belnet usaba ese producto es algo que no se sabe: Belnet calla y Cisco no nombra víctimas.
Para quien envió correo, el consejo es corto. Da por leído por un tercero todo lo enviado en esa ventana, adjuntos incluidos, y piensa primero en documentos de identidad, contratos y facturas con datos bancarios. La correspondencia copiada es la materia prima de un fraude de facturas convincente. Filtraciones parecidas en educación han sido enormes: una en la Universidad de Nottingham dejó al descubierto a 455.000 estudiantes.
Una VPN no habría cambiado nada. La copia ocurrió dentro de la infraestructura del destinatario, ya entregado el mensaje, no en la línea.