{"id":1182824,"date":"2024-02-13T11:51:39","date_gmt":"2024-02-13T11:51:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/incidentes-de-ciberseguridad-de-midnight-blizzard-y-cloudflare-atlassian-lo-que-debe-saber\/"},"modified":"2024-02-13T11:51:44","modified_gmt":"2024-02-13T11:51:44","slug":"incidentes-de-ciberseguridad-de-midnight-blizzard-y-cloudflare-atlassian-lo-que-debe-saber","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/incidentes-de-ciberseguridad-de-midnight-blizzard-y-cloudflare-atlassian-lo-que-debe-saber\/","title":{"rendered":"Incidentes de ciberseguridad de Midnight Blizzard y Cloudflare-Atlassian: lo que debe saber"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Seguridad SaaS\/violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Incidentes-de-ciberseguridad-de-Midnight-Blizzard-y-Cloudflare-Atlassian-lo-que.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los incidentes de ciberseguridad de Midnight Blizzard y Cloudflare-Atlassian hicieron saltar las alarmas sobre las vulnerabilidades inherentes a las principales plataformas SaaS.  Estos incidentes ilustran lo que est\u00e1 en juego en las infracciones de SaaS: salvaguardar la integridad de las aplicaciones SaaS y sus datos confidenciales es fundamental, pero no f\u00e1cil.  Los vectores de amenazas comunes, como el sofisticado phishing, las configuraciones err\u00f3neas y las vulnerabilidades en las integraciones de aplicaciones de terceros, demuestran los complejos desaf\u00edos de seguridad que enfrentan los sistemas de TI.<\/p>\n<p>En el caso de Midnight Blizzard, la difusi\u00f3n de contrase\u00f1as en un entorno de prueba fue el vector de ataque inicial.  Para Cloudflare-Atlassian, los actores de amenazas iniciaron el ataque a trav\u00e9s de sitios comprometidos. <a rel=\"nofollow noopener\" href=\"https:\/\/appomni.com\/blog_post\/oauth-token-what-it-is-how-it-works-and-its-vulnerabilities\/?utm_campaign=Midnight%20Blizzard%20Hacker%20News%20Article&amp;utm_source=The%20Hacker%20News&amp;utm_medium=02.13.14%20Article&amp;utm_content=text\" target=\"_blank\">tokens de OAuth<\/a> de una infracci\u00f3n anterior en Okta, un proveedor de seguridad de identidad SaaS. <\/p>\n<h2>\u00bfQue pas\u00f3 exactamente?<\/h2>\n<h3>Infracci\u00f3n de Microsoft Midnight Blizzard<\/h3>\n<p>Microsoft fue atacado por los hackers rusos &#8220;Midnight Blizzard&#8221; (tambi\u00e9n conocidos como Nobelium, APT29 o Cozy Bear) que est\u00e1n vinculados al SVR, la unidad del servicio de inteligencia exterior del Kremlin.<\/p>\n<p>En la infracci\u00f3n de Microsoft, los actores de la amenaza:<\/p>\n<ol>\n<li>Se utiliz\u00f3 una estrategia de distribuci\u00f3n de contrase\u00f1as en una cuenta heredada y en cuentas de prueba hist\u00f3ricas que no ten\u00edan habilitada la autenticaci\u00f3n multifactor (MFA).  De acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/01\/25\/midnight-blizzard-guidance-for-responders-on-nation-state-attack\/\" target=\"_blank\">microsoft<\/a>los actores de la amenaza &#8220;[used] un n\u00famero bajo de intentos para evadir la detecci\u00f3n y evitar bloqueos de cuentas en funci\u00f3n del volumen de fallas&#8221;. <\/li>\n<li>Aprovech\u00f3 la cuenta heredada comprometida como punto de entrada inicial para luego secuestrar una aplicaci\u00f3n OAuth de prueba heredada.  Esta aplicaci\u00f3n OAuth heredada ten\u00eda permisos de alto nivel para acceder al entorno corporativo de Microsoft. <\/li>\n<li>Cre\u00f3 aplicaciones OAuth maliciosas explotando los permisos de la aplicaci\u00f3n OAuth heredada.  Debido a que los actores de amenazas controlaban la aplicaci\u00f3n OAuth heredada, pod\u00edan mantener el acceso a las aplicaciones incluso si perd\u00edan el acceso a la cuenta inicialmente comprometida.<\/li>\n<li>Se otorgaron permisos de intercambio de administrador y credenciales de administrador a s\u00ed mismos.<\/li>\n<li>Privilegios escalados de OAuth a un nuevo usuario, que ellos controlaban. <\/li>\n<li>Dio su consentimiento para que las aplicaciones OAuth maliciosas utilicen su cuenta de usuario reci\u00e9n creada.<\/li>\n<li>Se increment\u00f3 a\u00fan m\u00e1s el acceso de la aplicaci\u00f3n heredada otorg\u00e1ndole acceso completo a los buzones de correo de M365 Exchange Online.  Con este acceso, Midnight Blizzard podr\u00eda ver las cuentas de correo electr\u00f3nico de M365 pertenecientes a miembros superiores del personal y filtrar correos electr\u00f3nicos y archivos adjuntos corporativos. <\/li>\n<\/ol>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707825099_767_Incidentes-de-ciberseguridad-de-Midnight-Blizzard-y-Cloudflare-Atlassian-lo-que.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707825099_767_Incidentes-de-ciberseguridad-de-Midnight-Blizzard-y-Cloudflare-Atlassian-lo-que.jpg\" alt=\"Incidentes de ciberseguridad de Cloudflare-Atlassian\" border=\"0\" data-original-height=\"1024\" data-original-width=\"2048\" title=\"Incidentes de ciberseguridad de Cloudflare-Atlassian\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Recreaci\u00f3n de la ilustraci\u00f3n de Amitai Cohen<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Incumplimiento entre Cloudflare y Atlassian<\/h3>\n<p>El D\u00eda de Acci\u00f3n de Gracias, 23 de noviembre de 2023, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/thanksgiving-2023-security-incident\" target=\"_blank\">Sistemas Atlassian de Cloudflare<\/a> Tambi\u00e9n se vieron comprometidos por un ataque de un Estado-naci\u00f3n.<\/p>\n<ol>\n<li>Esta infracci\u00f3n, que comenz\u00f3 el 15 de noviembre de 2023, fue posible gracias al uso de credenciales comprometidas que no se hab\u00edan modificado tras una infracci\u00f3n anterior en Okta en octubre de 2023. <\/li>\n<li>Los atacantes accedieron a la wiki interna y a la base de datos de errores de Cloudflare, lo que les permiti\u00f3 ver 120 repositorios de c\u00f3digo en la instancia Atlassian de Cloudflare.<\/li>\n<li>Potencialmente se extrajeron 76 repositorios de c\u00f3digo fuente relacionados con tecnolog\u00edas operativas clave.<\/li>\n<li>Cloudflare detect\u00f3 al actor de amenazas el 23 de noviembre porque conect\u00f3 una cuenta de servicio de Smartsheet a un grupo de administraci\u00f3n en Atlassian.<\/li>\n<\/ol>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">Gu\u00eda de seguridad SaaS<\/span><a rel=\"nofollow noopener\" class=\"wn-head\" href=\"https:\/\/thn.news\/saas-security-report-2023\" target=\"_blank\"><\/p>\n<p>\u00bfPuede su equipo de seguridad monitorear aplicaciones de terceros?  El 60% de los equipos no pueden.<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfCree que la seguridad de su SaaS es de primer nivel?  Appomni encuest\u00f3 a m\u00e1s de 600 profesionales de la seguridad global y el 79 % de los profesionales sintieron lo mismo, \u00a1pero se enfrentaron a incidentes de ciberseguridad!  Sum\u00e9rjase en los conocimientos del Informe AppOmni 2023.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"wn-button-2\" href=\"https:\/\/thn.news\/saas-security-report-2023\" target=\"_blank\">Aprende c\u00f3mo puedes<\/a><\/section>\n<h2>Los actores de amenazas apuntan cada vez m\u00e1s a SaaS <\/h2>\n<p>Estas infracciones son parte de un patr\u00f3n m\u00e1s amplio de actores estatales que apuntan a proveedores de servicios SaaS, incluido, entre otros, el espionaje y la recopilaci\u00f3n de inteligencia.  Midnight Blizzard particip\u00f3 anteriormente en importantes operaciones cibern\u00e9ticas, incluido el ataque SolarWinds de 2021. <\/p>\n<p>Estos incidentes subrayan la importancia del monitoreo continuo de sus entornos SaaS y el riesgo continuo que plantean los ciberadversarios sofisticados que atacan la infraestructura cr\u00edtica y la tecnolog\u00eda operativa.  Tambi\u00e9n destacan vulnerabilidades importantes relacionadas con la gesti\u00f3n de identidades de SaaS y la necesidad de pr\u00e1cticas estrictas de gesti\u00f3n de riesgos de aplicaciones de terceros.<\/p>\n<p>Los atacantes utilizan t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) comunes para violar los proveedores de SaaS a trav\u00e9s de la siguiente cadena de eliminaci\u00f3n:<\/p>\n<ol>\n<li><strong>Acceso inicial<\/strong>: Spray de contrase\u00f1a, secuestro de OAuth<\/li>\n<li><strong>Persistencia<\/strong>: Se hace pasar por administrador, crea OAuth adicional<\/li>\n<li><strong>Evasi\u00f3n de defensa<\/strong>: OAuth con privilegios elevados, sin MFA<\/li>\n<li><strong>Movimiento lateral<\/strong>: Compromiso m\u00e1s amplio de aplicaciones conectadas<\/li>\n<li><strong>Exfiltraci\u00f3n de datos<\/strong>: obtenga datos confidenciales y privilegiados de las aplicaciones<\/li>\n<\/ol>\n<h2>Rompiendo la cadena de destrucci\u00f3n de SaaS<\/h2>\n<p>Una forma eficaz de romper la cadena de eliminaci\u00f3n de forma temprana es mediante la supervisi\u00f3n continua, la aplicaci\u00f3n de pol\u00edticas granulares y la gesti\u00f3n proactiva del ciclo de vida de sus entornos SaaS.  A <a rel=\"nofollow noopener\" href=\"https:\/\/appomni.com\/what-is-saas-security-posture-management\/?utm_campaign=Midnight%20Blizzard%20Hacker%20News%20Article&amp;utm_source=The%20Hacker%20News&amp;utm_medium=02.13.14%20Article&amp;utm_content=text\" target=\"_blank\">Plataforma SaaS de gesti\u00f3n de la postura de seguridad (SSPM)<\/a> como AppOmni puede ayudar a detectar y alertar sobre:<\/p>\n<ul>\n<li><strong>Acceso inicial: <\/strong>Reglas listas para usar para detectar compromisos de credenciales, incluida la pulverizaci\u00f3n de contrase\u00f1as, ataques de fuerza bruta y pol\u00edticas de MFA no aplicadas.<\/li>\n<li><strong>Persistencia<\/strong>: Escanee e identifique permisos de OAuth y detecte secuestro de OAuth<\/li>\n<li><strong>Evasi\u00f3n de defensa<\/strong>: acceda a comprobaciones de pol\u00edticas, detecte si se crea un nuevo proveedor de identidad (IdP) y detecte cambios de permisos.<\/li>\n<li><strong>Movimiento lateral:<\/strong> Supervise los inicios de sesi\u00f3n y el acceso privilegiado, detecte combinaciones t\u00f3xicas y comprenda el radio de explosi\u00f3n de una cuenta potencialmente comprometida<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Incidentes-de-ciberseguridad-de-Midnight-Blizzard-y-Cloudflare-Atlassian-lo-que.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Incidentes-de-ciberseguridad-de-Midnight-Blizzard-y-Cloudflare-Atlassian-lo-que.png\" alt=\"Incidentes de ciberseguridad de Cloudflare-Atlassian\" border=\"0\" data-original-height=\"681\" data-original-width=\"1311\" title=\"Incidentes de ciberseguridad de Cloudflare-Atlassian\"\/><\/a><\/div>\n<p><i>Nota: Este art\u00edculo contribuido por expertos est\u00e1 escrito por Beverly Nevalga, AppOmni.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/midnight-blizzard-and-cloudflare.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de febrero de 2024\ue804Las noticias de los piratas inform\u00e1ticosSeguridad SaaS\/violaci\u00f3n de datos Los incidentes de ciberseguridad de<\/p>\n","protected":false},"author":1,"featured_media":1182825,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,20480,6370,230693,4664,1389,4662,18048,4668,201033,7648,4654,201031,4659,4653,4655,2247,4666,4665,201032,4660],"class_list":["post-1182824","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-blizzard","tag-ciberseguridad","tag-cloudflareatlassian","tag-como-hackear","tag-debe","tag-filtracion-de-datos","tag-incidentes","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-midnight","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-saber","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1182824","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1182824"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1182824\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1182825"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1182824"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1182824"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1182824"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}