Trellix hackeada: código fuente de McAfee+FireEye robado

Una de las premisas básicas de la seguridad de la información es que nadie es inmune — incluyendo a quien vende inmunidad. El 7 de mayo de 2026, el grupo RansomHouse añadió a Trellix a su sitio de filtración en la dark web, alegando haber comprometido el repositorio de código fuente de la empresa el 17 de abril. Trellix — creada al unificar la división empresarial de McAfee con FireEye bajo una única plataforma XDR — protege a más de 50 mil organizaciones y, según la propia empresa, a más de 200 millones de endpoints en el mundo. El producto que debía ser inviolable fue abierto desde dentro.
Quién es Trellix
Para quien no sigue el mercado de seguridad corporativa: Trellix surgió cuando Symphony Technology Group (STG) unificó la división empresarial de McAfee con FireEye y lanzó la marca Trellix en 2022. El resultado es una plataforma XDR (Extended Detection and Response) con clientes en gobiernos, bancos, hospitales e infraestructura crítica en decenas de países.
Estar en el portafolio de Trellix significa tener agentes instalados en endpoints, acceso a logs de seguridad, integraciones con firewalls y SIEM. Es el tipo de proveedor que, si se compromete, puede abrir puertas que ninguna vulnerabilidad aislada lograría abrir.
Cronología del incidente
- 17 de abril de 2026 — Según RansomHouse, el acceso inicial al repositorio de código fuente ocurrió en esta fecha.
- 2 de mayo de 2026 — Trellix confirma públicamente que "identificó acceso no autorizado a una parte de su repositorio de código fuente" y que ya trabaja con especialistas forenses externos. La empresa también notificó a las autoridades.
- 7 de mayo de 2026 — RansomHouse lista a Trellix en su sitio de filtración. Capturas de pantalla divulgadas y analizadas por Cybernews muestran paneles internos de VMware, Rubrik y Dell EMC — sugiriendo que el acceso fue más allá del repositorio declarado.
Trellix afirma no haber encontrado evidencia de que el código fuente haya sido explotado ni de que el proceso de distribución de software se haya visto afectado. La investigación sigue activa. Cuando Bleeping Computer preguntó si el incidente reportado por RansomHouse y el anunciado por la empresa eran el mismo evento, un vocero dijo solamente que estaban "verificando las alegaciones" — sin confirmar ni negar la relación.
Quién es RansomHouse
RansomHouse opera desde 2021 y es rastreado por Palo Alto Networks como Jolly Scorpius. El grupo funciona con el modelo de doble extorsión: roba datos antes de cifrarlos y amenaza con publicarlo todo si no se paga el rescate. Para escalar ataques en entornos corporativos, usa herramientas propias:
- MrAgent — automatiza el despliegue del ransomware en entornos VMware ESXi, atacando múltiples VMs simultáneamente.
- Mario — el cifrador del grupo, que a partir de diciembre de 2025 empezó a usar cifrado doble con claves primaria y secundaria, según documentación de Unit42, haciendo que la recuperación sin pago sea prácticamente inviable.
El vector de acceso inicial preferido del grupo son vulnerabilidades en productos expuestos a internet: Citrix NetScaler, Palo Alto GlobalProtect y appliances de VPN mal configurados. Si Trellix no confirmó el vector específico, estos son los candidatos más probables según el historial del grupo.
Por qué importa el código fuente de una empresa de seguridad
Cuando el código fuente de un producto de seguridad se filtra, el daño potencial va más allá de la vergüenza corporativa. Con acceso al código, los atacantes pueden:
- Mapear puntos ciegos: rutas de detección no cubiertas, formatos de firma, excepciones cableadas en el motor antivirus.
- Desarrollar malware diseñado para evadir específicamente las detecciones de Trellix — antes de que se publique cualquier parche.
- Identificar vulnerabilidades en el propio agente instalado en los endpoints de los clientes, deshabilitando potencialmente la protección antes de un ataque mayor.
Trellix garantiza que no hay evidencia de explotación activa hasta el momento. Pero "hasta el momento" es la parte que preocupa. El código puede estar siendo analizado en silencio, y el impacto real puede aparecer meses después — exactamente como ocurrió en el ataque de cadena de suministro contra JDownloader en mayo de 2026, donde la ventana de compromiso estuvo activa 48 horas antes de ser detectada.
Qué deben hacer ahora los clientes de Trellix
Si tú o tu organización usan productos Trellix (ex McAfee ENS, ex FireEye Helix, Trellix XDR), las acciones recomendadas son:
- Monitorear los comunicados oficiales de Trellix en
trellix.com/statement— la empresa prometió actualizaciones conforme avance la investigación. - Revisar los logs de EDR en busca de comportamiento anómalo del propio agente: actualización automática inesperada, conexiones salientes a IPs inusuales, escalada de privilegios.
- Verificar la integridad de los binarios — comparar los hashes de los ejecutables instalados con los publicados oficialmente por el proveedor.
- Abrir un ticket con soporte pidiendo confirmación de la integridad de los instaladores distribuidos en las últimas semanas.
- No desinstalar el agente de inmediato sin tener una alternativa activa: eso crea una ventana de protección cero que puede ser peor que el riesgo actual.
Para organizaciones que todavía dependen de una sola capa de defensa, este caso refuerza por qué el control de DNS cifrado y la segmentación de red funcionan como capas complementarias incluso cuando el EDR principal falla o se ve comprometido.
La lección que el mercado todavía no aprendió
El incidente de Trellix no es el primero ni será el último que involucre a un proveedor de seguridad como objetivo. SolarWinds en 2020, Kaseya en 2021, y ahora Trellix en 2026 — todos siguen el mismo patrón: comprometer el eslabón de confianza de la cadena de suministro, el proveedor que tiene acceso amplio al entorno objetivo. El mismo modelo explotado por ShinyHunters contra Instructure en abril de 2026 también empieza por un proveedor de infraestructura crítica.
La pregunta que todo equipo de seguridad debería responder hoy: si uno de nuestros proveedores de seguridad fuera comprometido, ¿cuánto tiempo nos tomaría detectarlo? Si la respuesta es "no sé" o "semanas", el problema no es RansomHouse — es el modelo de confianza implícita en terceros con acceso privilegiado a tu entorno. Revísalo antes de que alguien más haga esa revisión por ti.




Comentarios