Cuando IT audita seguridad, revisa firewalls, endpoints, correo, VPN. Casi nunca revisa las impresoras. Y las impresoras llevan años siendo uno de los puntos de entrada favoritos para moverse lateralmente dentro de una red corporativa — con credenciales de administrador por default, firmware sin actualizar y acceso directo a Active Directory en muchos modelos multifunción.
Si tu flota de impresión no está en el inventario de activos que audita seguridad, tienes un problema más grande que el tóner.
Los CVE que deberían estar en tu radar
No es teoría. Son vulnerabilidades documentadas y publicadas en los últimos meses, en marcas que probablemente tienes en tu piso de oficina ahora mismo:
Brother — 742 modelos afectados. Una serie de vulnerabilidades permite que un atacante remoto, sin autenticación, filtre el número de serie del dispositivo y con eso genere la contraseña de administrador por default del equipo. Una vez dentro, el atacante controla la configuración del dispositivo y puede usarlo como punto de apoyo dentro de la red.
Xerox — ataque de "pass-back". Vulnerabilidades en equipos multifunción Xerox permiten a un atacante alterar la configuración del dispositivo y capturar credenciales de Windows Active Directory que la impresora usa para autenticarse contra el dominio. Con esas credenciales, el atacante se mueve lateralmente dentro del entorno corporativo — de la impresora al directorio activo, del directorio activo a todo lo demás.
Ricoh — ejecución remota de código. Múltiples vulnerabilidades en el intérprete PostScript y en el servidor web integrado de equipos Ricoh permiten ejecutar código arbitrario de forma remota, clasificadas como críticas.
Canon — vulnerabilidad en drivers. Una vulnerabilidad en ciertos drivers de impresoras Canon permite a un atacante ejecutar código arbitrario o interrumpir trabajos de impresión desde el equipo cliente.
Cuatro marcas, cuatro vectores distintos, un mismo patrón: la impresora deja de ser "un periférico que imprime" y se convierte en un dispositivo de red con sistema operativo propio, credenciales almacenadas y, casi siempre, cero supervisión de seguridad.
Por qué las flotas de impresión quedan fuera del radar de IT
No es negligencia. Es que el modelo mental de "impresora = consumible, no infraestructura" está tan arraigado que la mayoría de los equipos de IT nunca la incluyeron en su ciclo de parches.
Tres razones concretas por las que esto pasa:
1. Nadie es dueño del ciclo de vida del firmware. El equipo de IT gestiona el parcheo de servidores y estaciones de trabajo con un calendario. El firmware de impresoras casi nunca tiene ese mismo calendario — se actualiza "cuando alguien se acuerda", que en la práctica es casi nunca.
2. Las impresoras multifunción tienen más superficie de la que parece. Servidor web embebido, cliente de correo para escanear-y-enviar, integración con Active Directory para autenticación, puerto de red abierto 24/7. Cada una de esas funciones es una superficie de ataque adicional que un dispositivo de escritorio normal no tiene.
3. La contraseña de administrador por default casi nunca se cambia. En instalaciones de flota grande, cambiar la contraseña por default en cada unidad requiere tiempo que rara vez se presupuesta — y es exactamente el vector que explota la vulnerabilidad de Brother.
Checklist: qué revisar en tu flota esta semana
- Inventario completo. ¿Tienes lista de marca, modelo y versión de firmware de cada impresora/multifunción conectada a la red? Si no, ese es el paso cero.
- Contraseñas de administrador. ¿Siguen siendo las de fábrica en algún equipo? Cámbialas todas.
- Versión de firmware vs. última disponible. Compara con el sitio del fabricante. Si hay más de 2 versiones de atraso, prioriza actualización.
- Segmentación de red. ¿Las impresoras están en la misma VLAN que las estaciones de trabajo críticas, o en una red segmentada? Deberían estar segmentadas.
- Autenticación contra Active Directory. Si el equipo usa credenciales de dominio para escanear-a-correo, verifica que use una cuenta de servicio con permisos mínimos, no una cuenta administrativa.
- Puertos y servicios expuestos. Deshabilita servicios que no uses (FTP, Telnet, servidor web si no lo necesitas administrar remoto).
- Responsable asignado. ¿Quién en tu organización es dueño del ciclo de parches de la flota de impresión? Si la respuesta es "nadie", ese es el hallazgo más importante de esta lista.
Lo que cambia cuando tu proveedor de consumibles también monitorea la flota
Un proveedor que solo te vende tóner no tiene por qué saber qué firmware corre tu flota. Pero un proveedor que gestiona tu flota como servicio — que sabe qué modelos tienes, cuántas páginas imprime cada uno, cuándo toca reposición — es también el que puede avisarte cuando sale un CVE relevante para tu marca y modelo específico, antes de que se convierta en incidente.
Esa es la diferencia real entre comprar consumibles por transacción y tener un proveedor que administra la flota completa: uno te vende tóner, el otro te avisa que Brother sacó un parche crítico para el modelo que tienes en piso 3.
La pregunta que IT debería hacerle a compras (y viceversa)
¿Quién en tu organización revisó el firmware de la flota de impresión en los últimos 90 días? Si nadie puede responder con una fecha exacta, la impresora que imprime las nóminas de tu empresa puede ser, ahora mismo, la puerta de entrada más fácil a tu red — más fácil que el phishing, más fácil que un endpoint sin parchar.
En OSS México hacemos el levantamiento de flota como parte del contrato marco: inventario de marca, modelo y firmware, alertas cuando hay un CVE relevante para tu equipo, y reposición programada que no depende de que alguien "se acuerde". Solicita una revisión de tu flota de impresión antes de que lo haga alguien que no tiene buenas intenciones.
