{"id":1027803,"date":"2023-11-02T20:50:09","date_gmt":"2023-11-02T20:50:09","guid":{"rendered":"https:\/\/teknomers.com\/es\/hellokitty-ransomware-group-explota-la-vulnerabilidad-de-apache-activemq\/"},"modified":"2023-11-02T20:50:13","modified_gmt":"2023-11-02T20:50:13","slug":"hellokitty-ransomware-group-explota-la-vulnerabilidad-de-apache-activemq","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hellokitty-ransomware-group-explota-la-vulnerabilidad-de-apache-activemq\/","title":{"rendered":"HelloKitty Ransomware Group explota la vulnerabilidad de Apache ActiveMQ"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/HelloKitty-Ransomware-Group-explota-la-vulnerabilidad-de-Apache-ActiveMQ.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre la sospecha de explotaci\u00f3n de una falla de seguridad cr\u00edtica recientemente revelada en el servicio de intermediario de mensajes de c\u00f3digo abierto Apache ActiveMQ que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>&#8220;En ambos casos, el adversario intent\u00f3 implementar archivos binarios de ransomware en los sistemas objetivo en un esfuerzo por rescatar a las organizaciones v\u00edctimas&#8221;, dijo la firma de ciberseguridad Rapid7. <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/11\/01\/etr-suspected-exploitation-of-apache-activemq-cve-2023-46604\/\" target=\"_blank\">revelado<\/a> en un informe publicado el mi\u00e9rcoles.<\/p>\n<p>&#8220;Bas\u00e1ndonos en la nota de rescate y la evidencia disponible, atribuimos la actividad a la familia de ransomware HelloKitty, cuyo c\u00f3digo fuente se filtr\u00f3 en un foro a principios de octubre&#8221;.<\/p>\n<p>Se dice que las intrusiones implican la explotaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-46604\" target=\"_blank\">CVE-2023-46604<\/a>una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en Apache ActiveMQ que permite a un actor de amenazas ejecutar comandos de shell arbitrarios.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que el <a rel=\"nofollow noopener\" href=\"https:\/\/activemq.apache.org\/security-advisories.data\/CVE-2023-46604\" target=\"_blank\">vulnerabilidad<\/a> lleva una puntuaci\u00f3n CVSS de 10,0, lo que indica gravedad m\u00e1xima.  Ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/activemq.apache.org\/news\/\" target=\"_blank\">dirigido<\/a> en las versiones ActiveMQ 5.15.16, 5.16.7, 5.17.6 o 5.18.3 lanzadas a fines del mes pasado.<\/p>\n<p>La vulnerabilidad afecta a las siguientes versiones:<\/p>\n<ul>\n<li>Apache ActiveMQ 5.18.0 anterior a 5.18.3<\/li>\n<li>Apache ActiveMQ 5.17.0 anterior a 5.17.6<\/li>\n<li>Apache ActiveMQ 5.16.0 anterior a 5.16.7<\/li>\n<li>Apache ActiveMQ anterior al 5.15.16<\/li>\n<li>M\u00f3dulo Apache ActiveMQ Legacy OpenWire 5.18.0 anterior a 5.18.3<\/li>\n<li>M\u00f3dulo Apache ActiveMQ Legacy OpenWire 5.17.0 anterior a 5.17.6<\/li>\n<li>M\u00f3dulo Apache ActiveMQ Legacy OpenWire 5.16.0 anterior a 5.16.7<\/li>\n<li>M\u00f3dulo Apache ActiveMQ Legacy OpenWire 5.8.0 anterior a 5.15.16<\/li>\n<\/ul>\n<p>Desde la divulgaci\u00f3n del error, se ha realizado una prueba de concepto (PoC) <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/X1r0z\/ActiveMQ-RCE\" target=\"_blank\">c\u00f3digo de explotaci\u00f3n<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/paper.seebug.org\/3058\/\" target=\"_blank\">detalles t\u00e9cnicos adicionales<\/a> se han puesto a disposici\u00f3n del p\u00fablico, y Rapid7 se\u00f1al\u00f3 que el comportamiento que observ\u00f3 en las dos redes de v\u00edctimas es &#8220;similar a lo que esperar\u00edamos de la explotaci\u00f3n de CVE-2023-46604&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A la explotaci\u00f3n exitosa le sigue el intento del adversario de cargar archivos binarios remotos llamados M2.png y M4.png usando el instalador de Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/msiexec\" target=\"_blank\">msiexec<\/a>).<\/p>\n<p>Ambos archivos MSI contienen un ejecutable .NET de 32 bits llamado dllloader que, a su vez, carga una carga \u00fatil codificada en Base64 llamada EncDLL que funciona de manera similar a un ransomware, buscando y finalizando un conjunto espec\u00edfico de procesos antes de comenzar el proceso de cifrado y agregar el archivo cifrado. archivos con la extensi\u00f3n &#8220;.locked&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698958209_663_HelloKitty-Ransomware-Group-explota-la-vulnerabilidad-de-Apache-ActiveMQ.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698958209_663_HelloKitty-Ransomware-Group-explota-la-vulnerabilidad-de-Apache-ActiveMQ.jpg\" alt=\"Hola Kitty ransomware\" border=\"0\" data-original-height=\"422\" data-original-width=\"728\" title=\"Hola Kitty ransomware\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Fuente de la imagen: Fundaci\u00f3n Shadowserver<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La Fundaci\u00f3n Shadowserver <a rel=\"nofollow noopener\" href=\"https:\/\/www.shadowserver.org\/what-we-do\/network-reporting\/accessible-activemq-service-report\/\" target=\"_blank\">dicho<\/a> se encontr\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=activemq&amp;tag=cve-2023-46604&amp;style=stacked\" target=\"_blank\">3.326 instancias ActiveMQ accesibles desde Internet<\/a> que son susceptibles a CVE-2023-46604 a partir del 1 de noviembre de 2023. La mayor\u00eda de los <a rel=\"nofollow noopener\" href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/map\/?map_type=std&amp;day=2023-10-31&amp;source=activemq&amp;tag=cve-2023-46604&amp;geo=all&amp;data_set=count&amp;scale=log\" target=\"_blank\">servidores vulnerables<\/a> est\u00e1n ubicados en China, Estados Unidos, Alemania, Corea del Sur e India.<\/p>\n<p>A la luz de la explotaci\u00f3n activa de la falla, se recomienda a los usuarios actualizar a la versi\u00f3n reparada de ActiveMQ lo antes posible y escanear sus redes en busca de indicadores de compromiso.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/hellokitty-ransomware-group-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de noviembre de 2023\ue804Sala de redacci\u00f3nInteligencia de amenazas\/vulnerabilidad Los investigadores de ciberseguridad advierten sobre la sospecha de<\/p>\n","protected":false},"author":1,"featured_media":1027804,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[213438,4657,4656,42964,4661,4664,6614,4662,3778,213437,4668,201033,4654,201031,4659,4653,4655,4883,4666,4665,201032,4014,4660],"class_list":["post-1027803","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activemq","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques-ciberneticos","tag-como-hackear","tag-explota","tag-filtracion-de-datos","tag-group","tag-hellokitty","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1027803","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1027803"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1027803\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1027804"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1027803"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1027803"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1027803"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}