Ciberataque Add4u: qué ocurrió y qué riesgos plantea

El ciberataque Add4u ha vuelto a poner el foco en uno de los mayores riesgos actuales para empresas y administraciones: los incidentes de seguridad que afectan a un proveedor tecnológico con acceso a sistemas, credenciales, código y entornos utilizados por numerosos clientes.

Las primeras informaciones atribuían al atacante el control total de la infraestructura de Add4u y la obtención de bases de datos, código fuente, credenciales, certificados y sellos electrónicos relacionados con diferentes organismos públicos.

Sin embargo, Add4u negó posteriormente que se hubiera producido una toma de control completa. Según la versión trasladada por la compañía, el incidente del 3 de julio de 2026 quedó limitado a un único servidor de desarrollo, fue contenido y no se propagó a los sistemas de producción.

Por tanto, resulta esencial diferenciar entre las afirmaciones realizadas por el ciberdelincuente, la información difundida inicialmente y los hechos que la investigación técnica consiga confirmar.

En GHM Soluciones Informáticas analizamos qué enseña el ciberataque Add4u, qué riesgos puede generar un incidente en la cadena de suministro y qué medidas deberían adoptar las organizaciones que dependen de proveedores externos.

Ciberataque Add4u: resumen del incidente

Add4u desarrolla soluciones de administración electrónica, gestión documental y automatización de procedimientos utilizadas por diferentes entidades públicas.

Un actor de amenazas aseguró haber obtenido acceso a información alojada en su infraestructura y publicó muestras con el objetivo de demostrar la supuesta intrusión y presionar a la organización.

Entre las afirmaciones atribuidas al atacante se encontraban el posible acceso a:

  • bases de datos con información personal;
  • código fuente de aplicaciones;
  • credenciales de acceso remoto;
  • claves de plataformas cloud;
  • certificados y sellos electrónicos;
  • variables y secretos de aplicaciones;
  • registros de conversaciones con asistentes de inteligencia artificial.

Estas afirmaciones deben tratarse como alegaciones mientras no sean verificadas individualmente por la empresa, los organismos afectados o las autoridades competentes.

Qué afirma Add4u sobre el ciberataque

La compañía manifestó que el ciberataque Add4u no supuso una toma de control total de su infraestructura.

Según su explicación:

  • el incidente se limitó a un servidor del entorno de desarrollo;
  • el intento inicial estaba relacionado con ransomware;
  • el cifrado no llegó a completarse;
  • el código malicioso no alcanzó los sistemas de producción;
  • los servicios continuaron funcionando con normalidad;
  • la información de cada organismo se almacena de forma descentralizada;
  • la muestra publicada procedería principalmente de información antigua del entorno afectado.

Add4u también indicó que estaba investigando el contenido exacto de la información implicada y coordinando su actuación con la Guardia Civil, la Policía Nacional, INCIBE y la Agencia Española de Protección de Datos.

La página oficial de Add4u describe sus servicios de automatización y administración electrónica para organismos públicos.

Ciberataque Add4u: por qué importa la cadena de suministro

El ciberataque Add4u es relevante aunque el acceso hubiera quedado limitado a un entorno de desarrollo.

Los proveedores tecnológicos pueden conservar:

  • código de aplicaciones;
  • configuraciones de clientes;
  • copias de prueba;
  • credenciales técnicas;
  • claves API;
  • certificados;
  • documentación interna;
  • accesos utilizados para mantenimiento.

Un ataque contra uno de estos proveedores puede facilitar posteriores intentos contra sus clientes, aunque los sistemas de producción no hayan sido comprometidos directamente.

Este modelo se conoce como ataque a la cadena de suministro: el ciberdelincuente aprovecha la relación de confianza entre una organización y uno de sus proveedores.

7 claves críticas del ciberataque Add4u

1. El ciberataque Add4u exige separar hechos y afirmaciones

Los ciberdelincuentes suelen exagerar el alcance de sus accesos para aumentar la presión, generar repercusión pública y mejorar sus posibilidades de extorsión.

Por otro lado, la ausencia inicial de confirmación tampoco demuestra que todo el material publicado sea falso.

La respuesta profesional debe basarse en evidencias:

  • registros de acceso;
  • archivos modificados;
  • cuentas utilizadas;
  • datos extraídos;
  • conexiones externas;
  • actividad en sistemas cloud;
  • certificados presentes en el servidor.

Hasta completar este análisis, conviene utilizar expresiones como “el atacante afirma”, “la empresa indica” o “la investigación debe determinar”.

2. Un servidor de desarrollo también contiene información sensible

Los entornos de desarrollo suelen considerarse menos críticos que los sistemas de producción, pero pueden contener activos muy valiosos.

Entre ellos:

  • copias de bases de datos;
  • credenciales para pruebas;
  • código fuente;
  • documentación técnica;
  • claves de cifrado;
  • variables de entorno;
  • configuraciones de integraciones;
  • conexiones con plataformas externas.

La seguridad de estos servidores debe ser equivalente a la sensibilidad de la información que contienen, aunque no presten un servicio público directo.

3. Las credenciales filtradas deben rotarse

Si existe la posibilidad de que un atacante haya accedido a contraseñas, tokens, claves API o accesos remotos, esperar a confirmar su uso puede aumentar el riesgo.

Las organizaciones afectadas deberían valorar preventivamente:

  • cambiar contraseñas administrativas;
  • revocar sesiones activas;
  • rotar claves API;
  • renovar secretos de aplicaciones;
  • revisar usuarios VPN;
  • comprobar accesos RDP y herramientas remotas;
  • activar o reforzar la autenticación multifactor.

La rotación debe realizarse de forma coordinada para evitar interrupciones y comprobar que las credenciales antiguas dejan de funcionar.

4. Los certificados y sellos requieren una revisión urgente

Una de las afirmaciones más delicadas del ciberataque Add4u se refiere al supuesto acceso a certificados y sellos electrónicos.

Estos elementos pueden utilizarse para firmar documentos, autenticar sistemas o validar determinadas operaciones.

Si un certificado privado ha estado expuesto, deben analizarse:

  • su finalidad;
  • los sistemas donde estaba instalado;
  • la posibilidad de que la clave privada fuera exportable;
  • los registros de uso;
  • la necesidad de revocarlo;
  • la emisión de un nuevo certificado.

No debe asumirse automáticamente que cualquier archivo localizado permite generar trámites válidos. El riesgo depende del tipo de certificado, su vigencia, sus permisos y la protección de la clave privada.

5. La arquitectura descentralizada puede limitar el impacto

Add4u sostiene que la información y los documentos de cada entidad residen en la infraestructura del propio organismo y no en una base centralizada de la compañía.

Una arquitectura descentralizada puede reducir el impacto sistémico porque evita que una sola intrusión proporcione acceso directo a toda la información de los clientes.

Sin embargo, sigue siendo necesario revisar:

  • qué información estaba presente en desarrollo;
  • si existían copias antiguas;
  • qué accesos permitían las credenciales almacenadas;
  • si había datos reales en entornos de prueba;
  • si el atacante pudo utilizar el código para descubrir nuevas vulnerabilidades.

6. El código fuente también es un activo crítico

La posible exposición de código fuente no implica automáticamente que una aplicación pueda ser atacada, pero proporciona información útil sobre su funcionamiento interno.

Un atacante podría buscar:

  • credenciales incrustadas;
  • claves almacenadas incorrectamente;
  • errores de validación;
  • rutas internas;
  • algoritmos de autenticación;
  • dependencias vulnerables;
  • funciones no documentadas.

Tras una filtración de código, conviene revisar secretos, dependencias, registros y procesos de desarrollo seguro.

7. La certificación no elimina todos los riesgos

Add4u señala que dispone de certificación del Esquema Nacional de Seguridad en categoría alta y de certificaciones ISO relacionadas con seguridad, privacidad e inteligencia artificial.

Estas certificaciones demuestran la existencia de controles, procedimientos y auditorías, pero no garantizan que una organización nunca vaya a sufrir un incidente.

Su valor se aprecia especialmente en la capacidad para:

  • detectar el ataque;
  • contenerlo;
  • preservar evidencias;
  • notificar a las autoridades;
  • recuperar los servicios;
  • corregir las causas.

El certificado ENS publicado por Add4u acredita la conformidad de los sistemas incluidos en su alcance con la categoría correspondiente. Puede consultarse en su certificación de conformidad con el ENS.

Ciberataque Add4u: riesgos para ayuntamientos y organismos

Las entidades que utilicen servicios, integraciones o accesos relacionados con el proveedor deberían realizar una revisión preventiva proporcionada al riesgo.

Esta revisión puede incluir:

  • inventario de servicios contratados;
  • credenciales compartidas con el proveedor;
  • cuentas de soporte técnico;
  • VPN y accesos remotos;
  • certificados y sellos electrónicos;
  • integraciones con Cl@ve, SMS o plataformas cloud;
  • direcciones IP autorizadas;
  • actividad reciente en registros de seguridad.

No es necesario asumir que todos los clientes han sido comprometidos. El objetivo es verificar qué relación técnica existe y eliminar accesos que puedan haberse visto expuestos.

Qué hacer ante credenciales expuestas por un proveedor

Si una empresa o administración recibe un aviso sobre una posible filtración de su proveedor, debería seguir un procedimiento ordenado:

  1. identificar todos los accesos entregados al proveedor;
  2. confirmar qué sistemas y periodos podrían estar afectados;
  3. rotar credenciales con riesgo razonable de exposición;
  4. revocar accesos antiguos o innecesarios;
  5. revisar registros de autenticación;
  6. buscar conexiones desde ubicaciones desconocidas;
  7. comprobar la creación de cuentas o permisos;
  8. mantener monitorización reforzada;
  9. documentar todas las decisiones.

El cambio de contraseñas debe incluir también tokens, certificados, secretos de servicio y claves de automatización.

Ciberataque Add4u y las conexiones remotas

Las primeras informaciones mencionaban supuestas credenciales relacionadas con herramientas VPN y acceso remoto.

Las empresas deberían evitar cuentas compartidas o contraseñas permanentes para proveedores externos.

Las buenas prácticas incluyen:

  • cuentas individuales;
  • autenticación multifactor;
  • permisos mínimos;
  • acceso limitado por horarios;
  • restricción por dirección IP;
  • aprobación previa de conexiones;
  • registro de sesiones;
  • eliminación del acceso al finalizar el servicio.

También deben revisarse accesos mediante RDP, AnyDesk, TeamViewer, VPN y paneles cloud.

Ciberataque Add4u y datos personales

Una afirmación de filtración no equivale automáticamente a una brecha confirmada de datos personales. La investigación debe determinar qué información fue accedida, copiada o publicada.

Si se confirma una brecha, el responsable debe valorar:

  • la naturaleza de los datos;
  • el número de personas afectadas;
  • la posibilidad de fraude o suplantación;
  • la exposición de documentos de identidad;
  • el riesgo para derechos y libertades;
  • las medidas de contención adoptadas.

El artículo 33 del RGPD obliga a notificar a la autoridad competente las brechas que probablemente supongan un riesgo para las personas.

La Agencia Española de Protección de Datos ofrece orientación y la herramienta ASESORA BRECHA en su página oficial sobre notificación de brechas de datos personales.

Riesgos de las conversaciones con inteligencia artificial

Entre las afirmaciones del atacante se mencionó una posible exposición de registros de conversaciones con asistentes de inteligencia artificial.

Los historiales de IA pueden contener información sensible cuando los usuarios introducen:

  • datos personales;
  • expedientes;
  • documentos internos;
  • consultas administrativas;
  • información técnica;
  • credenciales o claves;
  • datos de ciudadanos.

Las organizaciones deben establecer políticas claras sobre qué información puede utilizarse en asistentes de IA, cómo se conserva y quién puede acceder a ella.

Cómo responder a un ciberataque de cadena de suministro

Ante un incidente como el ciberataque Add4u, la respuesta debe coordinar al proveedor, sus clientes y las autoridades competentes.

Las principales actuaciones incluyen:

  1. contener los sistemas afectados;
  2. preservar evidencias;
  3. determinar el alcance real;
  4. identificar activos y clientes relacionados;
  5. rotar credenciales expuestas;
  6. revocar certificados cuando proceda;
  7. buscar accesos posteriores;
  8. notificar conforme a la normativa;
  9. mantener una comunicación actualizada;
  10. reforzar los controles afectados.

INCIBE-CERT ofrece soporte técnico para la gestión de incidentes a empresas y profesionales a través de su servicio de respuesta ante incidentes de ciberseguridad.

Cómo prevenir incidentes similares al ciberataque Add4u

Las empresas no pueden delegar completamente su seguridad en la certificación o reputación de un proveedor.

Deben aplicar controles propios sobre los accesos externos:

  • inventario actualizado de proveedores;
  • evaluación previa de seguridad;
  • contratos con obligaciones de notificación;
  • cuentas independientes para soporte;
  • autenticación multifactor;
  • acceso de mínimo privilegio;
  • segmentación de redes;
  • registros centralizados;
  • revisión periódica de permisos;
  • plan de respuesta compartido.

También deben eliminarse credenciales y accesos cuando finalice la relación contractual o dejen de ser necesarios.

Monitorización para detectar accesos de proveedores

Una organización necesita conocer cuándo entra un proveedor, qué sistemas consulta y qué cambios realiza.

La monitorización puede detectar:

  • inicios de sesión fuera de horario;
  • accesos desde países no habituales;
  • descargas masivas;
  • cambios de privilegios;
  • creación de nuevas cuentas;
  • uso de herramientas remotas;
  • conexiones hacia destinos sospechosos.

En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas con el objetivo de centralizar eventos, detectar indicadores de compromiso y relacionar la actividad de diferentes sistemas.

Auditoría tras el ciberataque Add4u

Un incidente en un proveedor es una oportunidad para revisar la dependencia tecnológica y los accesos existentes.

Una auditoría debería comprobar:

  • qué proveedores tienen acceso;
  • qué cuentas utilizan;
  • si existe autenticación multifactor;
  • qué permisos tienen asignados;
  • qué certificados comparten;
  • qué datos pueden consultar;
  • si sus conexiones quedan registradas;
  • cómo se revocan los accesos.

En GHM Soluciones Informáticas realizamos auditorías de ciberseguridad para empresas orientadas a identificar accesos innecesarios, credenciales antiguas y riesgos derivados de terceros.

Cómo ayuda GHM Soluciones Informáticas

En GHM Soluciones Informáticas ayudamos a empresas y despachos a reducir los riesgos de ataques directos y de incidentes originados en proveedores.

Nuestro servicio puede incluir:

  • inventario de proveedores y accesos;
  • revisión de credenciales externas;
  • implantación de autenticación multifactor;
  • protección endpoint y firewall;
  • segmentación de redes;
  • monitorización mediante SIEM;
  • análisis de indicadores de compromiso;
  • rotación de credenciales;
  • respuesta ante incidentes;
  • auditorías de ciberseguridad.

El ciberataque Add4u demuestra que un incidente limitado a un entorno de desarrollo puede generar dudas importantes sobre credenciales, certificados, código y datos.

La respuesta adecuada no consiste en asumir que todas las afirmaciones del atacante son ciertas ni en ignorarlas. Consiste en verificar las evidencias, contener el riesgo y renovar los accesos que puedan haberse visto expuestos.

Si tu empresa depende de proveedores externos con acceso a sus servidores, VPN, nube o aplicaciones, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre el ciberataque Add4u

¿Qué ocurrió en el ciberataque Add4u?

Add4u confirmó un incidente ocurrido el 3 de julio de 2026 en un servidor de desarrollo. La compañía afirma que fue contenido y que no alcanzó los sistemas de producción.

¿El atacante controló toda la infraestructura?

El atacante afirmó haber obtenido un acceso amplio, pero Add4u negó que se produjera una toma de control total. La investigación debe determinar el alcance exacto.

¿Se filtraron datos de ciudadanos?

El atacante aseguró disponer de información personal, pero debe verificarse qué datos eran auténticos, actuales y realmente extraídos del servidor afectado.

¿Los ayuntamientos deben cambiar sus credenciales?

Las entidades deberían identificar las credenciales vinculadas al proveedor y rotar aquellas que razonablemente pudieran haberse visto expuestas.

¿Deben revocarse los certificados electrónicos?

La revocación debe valorarse de forma coordinada cuando exista posibilidad de acceso a la clave privada o de uso indebido del certificado.

¿Una certificación ENS evita los ciberataques?

No. El ENS establece requisitos y controles para gestionar los riesgos, pero ninguna certificación puede garantizar que nunca ocurra un incidente.

¿Qué es un ataque a la cadena de suministro?

Es un ataque que aprovecha a un proveedor, aplicación o servicio de confianza para alcanzar información o sistemas pertenecientes a sus clientes.

¿GHM Soluciones Informáticas puede revisar accesos de proveedores?

Sí. Podemos inventariar accesos, revisar credenciales, comprobar VPN y cuentas remotas, implantar monitorización y reducir los permisos innecesarios.