Los datos se filtraban en silencio hasta que especialistas hallaron una brecha hasta entonces desconocida.

La interceptación silenciosa del correo corporativo de Belnet continuó por más de dos meses y terminó solo después del descubrimiento de una vulnerabilidad hasta entonces desconocida. La red nacional de investigación de Bélgica confirmó, que los atacantes copiaron los correos entrantes desde el 22 de julio hasta la mañana del 25 de septiembre de 2026.
Cada mensaje entrante enviado por la propia Belnet y a uno de sus clientes durante ese periodo fue interceptado. Junto con el texto de los correos, los atacantes obtuvieron copias de los adjuntos y transfirieron los datos recogidos a una infraestructura externa. La organización no reveló el nombre del cliente afectado, ni tampoco se conoce por ahora la cantidad de mensajes interceptados.
No se debe extrapolar la magnitud del incidente a toda la red Belnet. La organización presta servicio a universidades, centros de investigación, organismos gubernamentales y otras instituciones, sin embargo, no hay confirmación de que se haya copiado el correo de todos los clientes conectados. En el aviso publicado se habla solo de las direcciones de Belnet y de una organización cliente.
La causa de la filtración fue una vulnerabilidad zero-day en la tecnología de un proveedor externo. Así se denomina un error para el que, en el momento del ataque, aún no existe una corrección disponible o el fabricante no ha tenido tiempo de cerrar el problema. Belnet no nombró al proveedor, ni el producto ni el mecanismo técnico de explotación, por lo que no es posible vincular el incidente con ninguna CVE ya conocida por ahora.
Belnet detectó la intrusión el 24 de septiembre. La vulnerabilidad se solucionó el 25 de septiembre a las 08:10, hora local, tras lo cual la organización declaró la fuga localizada. En la página pública de estado Belnet ahora muestra el funcionamiento habitual de los servicios, incluido Belnet Advanced Mail Security, sin embargo, la propia página se actualiza manualmente.
La investigación continúa junto con el Centro de Ciberseguridad de Bélgica. Belnet notificó a las autoridades competentes y avisó directamente a los clientes sobre las posibles consecuencias. La siguiente tarea de la investigación es determinar el volumen exacto de datos robados y establecer si el ataque afectó a otras partes además de las ya confirmadas.
Por ahora se desconoce quién estuvo detrás del ataque y con qué objetivo recopilar la correspondencia. Belnet tampoco informó cuándo los atacantes accedieron por primera vez a la infraestructura, cómo se afianzaron ni si pudieron realizar otras acciones además de copiar el correo entrante. El periodo desde el 22 de julio registra el intervalo confirmado de la filtración, y no necesariamente el momento del acceso inicial.
El incidente ocurrió en el contexto de una serie de ataques a la infraestructura de correo. A mediados de septiembre Cisco corrigió una vulnerabilidad zero-day explotada en Secure Email Gateway, que permitía obtener acceso root mediante un correo especialmente preparado. No existe relación entre la vulnerabilidad de Cisco y el ataque a Belnet, y el proveedor de la tecnología problemática para Belnet sigue siendo desconocido.
Belnet envió un aviso separado a las personas y organizaciones que habían enviado correos a sus direcciones en el periodo del 22 de julio hasta la mañana del 25 de septiembre. Para consultas sobre una posible filtración de datos personales, la organización indicó el contacto de su responsable de protección de datos. Belnet no ha publicado por ahora recomendaciones adicionales, como el cambio de contraseñas u otras acciones obligatorias.