Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos patrocinados por el estado probablemente explotaron MS Exchange 0-Days contra ~10 organizaciones
  • Tecnología

Los piratas informáticos patrocinados por el estado probablemente explotaron MS Exchange 0-Days contra ~10 organizaciones

teknomers 1 de Ekim de 2022 (Last updated: 1 de Ekim de 2022) 4 minutes read
Los piratas informáticos patrocinados por el estado probablemente explotaron MS


Microsoft reveló el viernes que un solo grupo de actividad en agosto de 2022 logró el acceso inicial y violó los servidores de Exchange al encadenar las dos fallas de día cero recientemente reveladas en un conjunto limitado de ataques dirigidos a menos de 10 organizaciones en todo el mundo.

“Estos ataques instalaron el shell web de Chopper para facilitar el acceso directo al teclado, que los atacantes usaron para realizar el reconocimiento de Active Directory y la exfiltración de datos”, dijo Microsoft Threat Intelligence Center (MSTIC). dijo en un informe del viernes.

Se espera que el uso de armas de las vulnerabilidades aumente en los próximos días, advirtió Microsoft, ya que los actores maliciosos cooptan las vulnerabilidades en sus kits de herramientas, incluida la implementación de ransomware, debido al “acceso altamente privilegiado que los sistemas de Exchange confieren a un atacante”.

El gigante tecnológico atribuyó los ataques en curso con confianza media a una organización patrocinada por el estado, y agregó que ya estaba investigando estos ataques cuando Zero Day Initiative reveló las fallas al Microsoft Security Response Center (MSRC) a principios de este mes el 8 y 9 de septiembre de 2022. .

La seguridad cibernética

Las dos vulnerabilidades han sido denominadas colectivamente ProxyNotShelldebido al hecho de que “es la misma ruta y par SSRF/RCE” que ProxyShell pero con autenticación, lo que sugiere un parche incompleto.

Los problemas, que se unen para lograr la ejecución remota de código, se enumeran a continuación:

  • CVE-2022-41040 – Vulnerabilidad de falsificación de solicitud del lado del servidor de Microsoft Exchange Server
  • CVE-2022-41082 – Vulnerabilidad de ejecución remota de código de Microsoft Exchange Server

“Si bien estas vulnerabilidades requieren autenticación, la autenticación necesaria para la explotación puede ser la de un usuario estándar”, dijo Microsoft. “Las credenciales de usuario estándar se pueden adquirir a través de muchos ataques diferentes, como el rociado de contraseñas o la compra a través de la economía ciberdelincuente”.

Las vulnerabilidades fueron descubiertas por primera vez por la empresa de ciberseguridad vietnamita GTSC como parte de sus esfuerzos de respuesta a incidentes para un cliente en agosto de 2022. Se sospecha que un actor de amenazas chino está detrás de las intrusiones.

El desarrollo se produce como la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) adicional las dos vulnerabilidades de día cero de Microsoft Exchange Server en su catálogo de Vulnerabilidades conocidas explotadas (KEV), lo que requiere que las agencias federales apliquen los parches antes del 21 de octubre de 2022.

La seguridad cibernética

Microsoft dijo que está trabajando en una “línea de tiempo acelerada” para lanzar una solución a las deficiencias. También tiene publicó un guión para la siguiente URL, reescriba los pasos de mitigación que decían “con éxito en romper las cadenas de ataque actuales” –

  • Administrador de IIS abierto
  • Seleccionar sitio web predeterminado
  • En la Vista de características, haga clic en Reescritura de URL
  • En el panel Acciones en el lado derecho, haga clic en Agregar regla(s)…
  • Seleccione Solicitar bloqueo y haga clic en Aceptar
  • Agregue la cadena “.*autodiscover.json.*@.*Powershell.*” (excluyendo las comillas)
  • Seleccione Expresión regular en Uso
  • Seleccione Cancelar solicitud en Cómo bloquear y luego haga clic en Aceptar
  • Expanda la regla y seleccione la regla con el patrón .*autodiscover.json.*@.*Powershell.* y haga clic en Editar en Condiciones.
  • Cambie la entrada de condición de URL a REQUEST_URI

Como medidas de prevención adicionales, la empresa insta a las empresas a hacer cumplir la autenticación multifactor (MFA), deshabilitar autenticación heredaday eduque a los usuarios sobre cómo no aceptar avisos inesperados de autenticación de dos factores (2FA).

“Microsoft Exchange es un objetivo jugoso para que los actores de amenazas exploten por dos razones principales”, dijo a The Hacker News Travis Smith, vicepresidente de investigación de amenazas de malware en Qualys.

“Primero, Intercambio […] estar conectado directamente a Internet crea una superficie de ataque a la que se puede acceder desde cualquier parte del mundo, lo que aumenta drásticamente el riesgo de ser atacado. En segundo lugar, Exchange es una función de misión crítica: las organizaciones no pueden simplemente desconectar o apagar el correo electrónico sin afectar gravemente su negocio de manera negativa”.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿De qué sirven los juegos gratuitos de Xbox en octubre?
Next: El método de las 5 horas de Benjamin Franklin: las personas exitosas aún siguen este concepto en la actualidad

Related Stories

Los precios de los SSD aumentan, pero Amazon aprovecha las
  • Tecnología

Los precios de los SSD aumentan, pero Amazon aprovecha las rebajas y reduce el precio de este SSD de 1 To de Lexar

teknomers 29 de Haziran de 2026
AMD RDNA 5: las GPU de gaming retrasadas hasta finales
  • Tecnología

AMD RDNA 5: las GPU de gaming retrasadas hasta finales de 2027 o 2028

teknomers 29 de Haziran de 2026
Cuidado con los chatbots que actúan como psicólogos: aquí hay
  • Tecnología

Cuidado con los chatbots que actúan como psicólogos: aquí hay una alternativa mucho más estructurada

teknomers 29 de Haziran de 2026

You May Have Missed

  • General

Los aranceles de Trump no están salvando empleos en la planta de refrigeradores de Whirlpool en Iowa

teknomers 29 de Haziran de 2026
  • Deporte

Quiz del Mundial: ¿Qué tanto conoces la fase de grupos en cifras?

teknomers 29 de Haziran de 2026
  • General

Guerra en Ucrania: un movimiento clandestino afirma haber sabotajeado drones Geran en una fábrica rusa y promete « sorpresas »

teknomers 29 de Haziran de 2026
  • Finanzas

« Francia, el verano, se vuelve España: ante las olas de calor, ¿hay que adaptar los horarios de trabajo? El gobierno abre el debate »

teknomers 29 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.