Informes han vinculado a la firma de servicios profesionales Aon con el grupo de ransomware Termite, que según se dice explotó una falla en el software de transferencia de archivos Cleo. La falla está catalogada como CVE-2024-50623. La historia aún está en desarrollo, y los detalles importan. Aquí hay un relato claro de los informes sobre Aon Termite ransomware Cleo CVE-2024-50623, lo que puede afirmarse con certeza y lo que deben hacer los equipos que mueven archivos sensibles.

Qué está confirmado y qué solo se afirma

El punto de partida es el reporte de origen: informes vinculan a Aon con actividad de ransomware Termite que explota la vulnerabilidad de transferencia de archivos de Cleo CVE-2024-50623. Ese es un vínculo hecho por informes, no un hallazgo que podamos verificar de forma independiente.

Un resumen de resultados de búsqueda de un sitio de análisis de terceros dice que Aon fue reportada públicamente como víctima de ransomware el 7 de octubre de 2026. Esa es la descripción de una fuente secundaria, y la atribuimos en lugar de adoptarla como hecho establecido. El material disponible para nosotros no incluye una declaración detallada de Aon, un desglose técnico de cómo ocurrió cualquier intrusión, ni confirmación de qué datos, si alguno, fueron sustraídos.

Así que la lectura cautelosa es la siguiente:

  • Establecido: CVE-2024-50623 es una vulnerabilidad real y documentada en el software Cleo. Cleo publicó un aviso de seguridad al respecto el 10 de diciembre de 2024.
  • Reportado, no verificado aquí: que Aon fue atacada por ransomware Termite y que la falla de Cleo fue el punto de entrada.
  • Desconocido a partir del material disponible: el alcance de cualquier exposición de datos, si estuvo involucrada información de clientes o empleados, y la cronología de cualquier compromiso.

Hasta que la empresa o los investigadores publiquen más, trate la atribución a un grupo específico y a una vulnerabilidad específica como una alegación.

Cómo se explotó la CVE-2024-50623 en el software Cleo

Según el propio aviso de Cleo, CVE-2024-50623 es una vulnerabilidad de carga y descarga de archivos sin restricciones que podría conducir a la ejecución remota de código. En términos cotidianos, una falla como esta puede permitir a un atacante colocar archivos en un servidor que debería haberlos rechazado, y luego ejecutar código de su elección en él. Un servidor de transferencia de archivos a menudo se encuentra en el borde de una red y alberga documentos sensibles, por lo que es un punto de apoyo poderoso.

Los proveedores de seguridad han vinculado la falla con Cleo Harmony, VLTrader y LexiCom. Un análisis describe al grupo Cl0p explotando CVE-2024-50623 y una falla relacionada, CVE-2024-55956, en esos productos. Otro informe de un proveedor de enero de 2025 describe la explotación activa del software Cleo en el mundo real, y una publicación separada señaló que las fallas amenazaban a grandes empresas.

Ese historial es la razón por la que los informes sobre Aon son notables. Si Termite ahora está vinculado a la misma vulnerabilidad, sugiere que una falla que era públicamente conocida y parcheable ha seguido siendo útil para más de una operación de ransomware. No podemos decir a partir del material disponible si eso se cumple aquí, pero es la pregunta que los investigadores probablemente estarán haciendo.

Qué deben revisar ahora las organizaciones que ejecutan Cleo

No necesita esperar a que se resuelva la historia de Aon antes de revisar su propia exposición. Los equipos que usan Cleo Harmony, VLTrader o LexiCom pueden trabajar a través de una lista breve:

  1. Confirme el estado de los parches. Consulte el aviso de seguridad oficial de Cleo para CVE-2024-50623 y verifique que sus versiones instaladas coincidan con las versiones corregidas que describe. Haga lo mismo con CVE-2024-55956.
  2. Inventaríe sus instancias. Los servidores de transferencia de archivos ocultos u olvidados, incluidos los sistemas de prueba y los administrados por unidades de negocio, son brechas comunes.
  3. Reduzca la exposición. Revise si el servidor necesita ser accesible desde internet y restrinja el acceso donde no lo necesite.
  4. Busque señales de compromiso. Parchear cierra la puerta pero no elimina a un intruso que ya está dentro. Revise los registros, los archivos inesperados y las transferencias salientes inusuales, y siga las orientaciones de los avisos de proveedores y de respuesta a incidentes.
  5. Pregunte a sus proveedores. Si un proveedor o socio maneja sus archivos a través del software Cleo, pregúnteles directamente sobre el estado de los parches y si han evaluado su exposición.

Por qué las herramientas de transferencia de archivos siguen atrayendo a los grupos de ransomware

El software de transferencia de archivos gestionada es un objetivo atractivo por una razón simple: concentra datos valiosos en un solo lugar y a menudo conecta a muchas organizaciones a la vez. Una sola debilidad puede dar a un atacante acceso a documentos de numerosas empresas, en lugar de una.

También hay un problema de confianza. Las empresas intercambian contratos, registros financieros y datos personales a través de estas herramientas, a menudo con la suposición de que el software del proveedor está reforzado. Cuando se encuentra una falla, los clientes dependen de que el proveedor la divulgue y de que sus propios equipos parcheen rápidamente. Los retrasos en cualquiera de los dos pasos dejan una ventana que los delincuentes pueden usar.

En cuanto a la privacidad, el problema es que su información puede estar en sistemas que nunca eligió y no puede ver. Los empleadores, aseguradoras, corredores y proveedores de servicios pueden todos ejecutar herramientas de transferencia de terceros que tocan sus datos.

Qué significa esto para usted

Si es un individuo, no puede parchear el servidor de transferencia de archivos de una empresa, pero puede limitar el daño de cualquier exposición de terceros. Esté atento a las notificaciones oficiales de brechas y léalas con cuidado. Sea escéptico de los mensajes inesperados que hagan referencia a sus cuentas o empleador, ya que los datos robados a menudo se usan para phishing. Use contraseñas únicas y autenticación multifactor, y considere la monitorización de crédito si un aviso dice que estuvieron involucrados detalles financieros o de identidad.

Una VPN no protege contra este tipo de incidente. Cifra su propio tráfico, pero no impide que el servidor de una empresa sea comprometido. Los datos almacenados con terceros dependen de cómo esos terceros los protejan.

Si gestiona TI o seguridad en una organización, la lección es más directa: el software de transferencia de archivos merece la misma disciplina de parcheo que su firewall o puerta de enlace de correo electrónico.

Puntos clave

  • Trate el vínculo entre Aon, el ransomware Termite y Cleo como reportado, no probado, hasta que Aon o los investigadores proporcionen detalles.
  • CVE-2024-50623 es una falla documentada de Cleo que Cleo abordó en un aviso fechado el 10 de diciembre de 2024.
  • Si ejecuta productos Cleo, verifique el estado de los parches contra el aviso oficial, inventaríe sus instancias y busque señales de compromiso previo.
  • Si maneja datos sensibles, pregunte a los proveedores y socios sobre su seguridad de transferencia de archivos y parcheo.
  • Monitoree los avisos oficiales de Cleo y de sus propios proveedores de seguridad, y actualice este panorama a medida que surjan detalles verificados sobre los informes de Aon Termite ransomware Cleo CVE-2024-50623.