{"id":1038595,"date":"2023-11-09T19:06:00","date_gmt":"2023-11-09T19:06:00","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-de-dia-cero-lace-tempest-aprovecha-la-vulnerabilidad-del-software-de-soporte-de-ti-sysaid\/"},"modified":"2023-11-09T19:06:04","modified_gmt":"2023-11-09T19:06:04","slug":"alerta-de-dia-cero-lace-tempest-aprovecha-la-vulnerabilidad-del-software-de-soporte-de-ti-sysaid","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-de-dia-cero-lace-tempest-aprovecha-la-vulnerabilidad-del-software-de-soporte-de-ti-sysaid\/","title":{"rendered":"Alerta de d\u00eda cero: Lace Tempest aprovecha la vulnerabilidad del software de soporte de TI SysAid"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ D\u00eda Cero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-de-dia-cero-Lace-Tempest-aprovecha-la-vulnerabilidad-del.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como Lace Tempest ha sido vinculado a la explotaci\u00f3n de una falla de d\u00eda cero en el software de soporte de TI SysAid en ataques limitados, seg\u00fan nuevos hallazgos de Microsoft.<\/p>\n<p>Lace Tempest, conocido por distribuir el ransomware Cl0p, en el pasado aprovech\u00f3 fallas de d\u00eda cero en los servidores MOVEit Transfer y PaperCut.<\/p>\n<p>El problema, rastreado como <strong>CVE-2023-47246<\/strong>, se refiere a una falla de recorrido de ruta que podr\u00eda resultar en la ejecuci\u00f3n de c\u00f3digo dentro de instalaciones locales.  SysAid lo parch\u00f3 en la versi\u00f3n 23.3.36 del software.<\/p>\n<p>&#8220;Despu\u00e9s de explotar la vulnerabilidad, Lace Tempest emiti\u00f3 comandos a trav\u00e9s del software SysAid para entregar un cargador de malware para el malware Gracewire&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1722444141081076219\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;A esto normalmente le sigue la actividad operada por humanos, incluido el movimiento lateral, el robo de datos y la implementaci\u00f3n de ransomware&#8221;.<\/p>\n<p>Seg\u00fan SysAid, el actor de amenazas ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.sysaid.com\/blog\/service-desk\/on-premise-software-security-vulnerability-notification\" target=\"_blank\">observado<\/a> cargar un archivo WAR que contiene un shell web y otras cargas \u00fatiles en la ra\u00edz web del servicio web SysAid Tomcat.<\/p>\n<p>El web shell, adem\u00e1s de proporcionar al actor de la amenaza acceso por puerta trasera al host comprometido, se utiliza para entregar un script de PowerShell dise\u00f1ado para ejecutar un cargador que, a su vez, carga Gracewire.<\/p>\n<p>Los atacantes tambi\u00e9n implementaron un segundo script de PowerShell que se utiliza para borrar la evidencia de la explotaci\u00f3n despu\u00e9s de que se implementaron las cargas maliciosas. <\/p>\n<p>Adem\u00e1s, las cadenas de ataque se caracterizan por el uso de la <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Ylianst\/MeshAgent\" target=\"_blank\">Agente MeshCentral<\/a> as\u00ed como PowerShell para descargar y ejecutar Cobalt Strike, un marco leg\u00edtimo post-explotaci\u00f3n.<\/p>\n<p>Se recomienda encarecidamente a las organizaciones que utilizan SysAid que apliquen los parches lo antes posible para frustrar posibles ataques de ransomware, as\u00ed como escanear sus entornos en busca de signos de explotaci\u00f3n antes de aplicar el parche.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce cuando la Oficina Federal de Investigaciones (FBI) de EE. UU. advirti\u00f3 que los atacantes de ransomware tienen como objetivo proveedores externos y herramientas de sistemas leg\u00edtimas para comprometer las empresas.<\/p>\n<p>&#8220;A partir de junio de 2023, Silent Ransom Group (SRG), tambi\u00e9n llamado Luna Moth, llev\u00f3 a cabo ataques de extorsi\u00f3n y robo de datos de phishing con devoluci\u00f3n de llamada enviando a las v\u00edctimas un n\u00famero de tel\u00e9fono en un intento de phishing, generalmente relacionado con cargos pendientes en la cuenta de las v\u00edctimas&#8221;. FBI <a rel=\"nofollow noopener\" href=\"https:\/\/www.ic3.gov\/Media\/News\/2023\/231108.pdf\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Si una v\u00edctima cae en la trampa y llama al n\u00famero de tel\u00e9fono proporcionado, los actores maliciosos les indican que instalen una herramienta leg\u00edtima de administraci\u00f3n del sistema a trav\u00e9s de un enlace proporcionado en un correo electr\u00f3nico de seguimiento&#8221;.<\/p>\n<p>Luego, los atacantes utilizaron la herramienta de administraci\u00f3n para instalar otro software aut\u00e9ntico que puede reutilizarse para actividades maliciosas, se\u00f1al\u00f3 la agencia, agregando que los actores comprometieron archivos locales y unidades compartidas de red, exfiltraron datos de las v\u00edctimas y extorsionaron a las empresas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/zero-day-alert-lace-tempest-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de noviembre de 2023\ue804Sala de redacci\u00f3nVulnerabilidad \/ D\u00eda Cero El actor de amenazas conocido como Lace Tempest<\/p>\n","protected":false},"author":1,"featured_media":1038596,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,6132,4661,2127,4664,38,1478,4662,4668,166817,201033,4654,201031,4659,4653,4655,4666,4665,6246,201032,14232,214838,45155,4014,4660],"class_list":["post-1038595","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-aprovecha","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-del","tag-dia","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-lace","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-software-malicioso-ransomware","tag-soporte","tag-sysaid","tag-tempest","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1038595","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1038595"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1038595\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1038596"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1038595"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1038595"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1038595"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}