{"id":1291977,"date":"2024-07-26T07:06:16","date_gmt":"2024-07-26T07:06:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/ciberataque-en-curso-apunta-a-servicios-de-selenium-grid-expuestos-para-mineria-de-criptomonedas\/"},"modified":"2024-07-26T07:06:21","modified_gmt":"2024-07-26T07:06:21","slug":"ciberataque-en-curso-apunta-a-servicios-de-selenium-grid-expuestos-para-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ciberataque-en-curso-apunta-a-servicios-de-selenium-grid-expuestos-para-mineria-de-criptomonedas\/","title":{"rendered":"Ciberataque en curso apunta a servicios de Selenium Grid expuestos para miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Ciberataque-en-curso-apunta-a-servicios-de-Selenium-Grid-expuestos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n haciendo sonar la alarma sobre una campa\u00f1a en curso que aprovecha la informaci\u00f3n expuesta en Internet. <a rel=\"nofollow noopener\" href=\"https:\/\/www.selenium.dev\/documentation\/grid\/\" target=\"_blank\">Servicios de Selenium Grid<\/a> para la miner\u00eda il\u00edcita de criptomonedas.<\/p>\n<p>Cloud Security Wiz rastrea la actividad bajo el nombre <strong>SelenioAvaricia<\/strong>Se cree que la campa\u00f1a, que est\u00e1 dirigida a versiones anteriores de Selenium (3.141.59 y anteriores), est\u00e1 en marcha. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reddit.com\/r\/selfhosted\/comments\/12drr31\/remote_server_compromised\/\" target=\"_blank\">desde al menos abril de 2023<\/a>.<\/p>\n<p>&#8220;Sin que la mayor\u00eda de los usuarios lo sepan, la API Selenium WebDriver permite una interacci\u00f3n completa con la propia m\u00e1quina, incluida la lectura y descarga de archivos y la ejecuci\u00f3n de comandos remotos&#8221;, afirman los investigadores de Wiz Avigayil Mechtinger, Gili Tikochinski y Dor Laska. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/seleniumgreed-cryptomining-exploit-attack-flow-remediation-steps\" target=\"_blank\">dicho<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;De manera predeterminada, la autenticaci\u00f3n no est\u00e1 habilitada para este servicio. Esto significa que muchas instancias de acceso p\u00fablico est\u00e1n mal configuradas y cualquier persona puede acceder a ellas y utilizarlas de forma abusiva con fines maliciosos&#8221;.<\/p>\n<p>Selenium Grid, parte del marco de pruebas automatizadas de Selenium, permite la ejecuci\u00f3n paralela de pruebas en m\u00faltiples cargas de trabajo, diferentes navegadores y varias versiones de navegador.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721977576_365_Ciberataque-en-curso-apunta-a-servicios-de-Selenium-Grid-expuestos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721977576_365_Ciberataque-en-curso-apunta-a-servicios-de-Selenium-Grid-expuestos.png\" alt=\"Servicios de Selenium Grid\" border=\"0\" data-original-height=\"669\" data-original-width=\"728\" title=\"Servicios de Selenium Grid\"\/><\/a><\/div>\n<p>&#8220;Selenium Grid debe protegerse del acceso externo mediante permisos de firewall adecuados&#8221;, afirman los mantenedores del proyecto. <a rel=\"nofollow noopener\" href=\"https:\/\/www.selenium.dev\/documentation\/grid\/getting_started\/#warning\" target=\"_blank\">advertir<\/a> en una documentaci\u00f3n de soporte, indicando que no hacerlo podr\u00eda permitir que terceros ejecuten binarios arbitrarios y accedan a archivos y aplicaciones web internos.<\/p>\n<p>A\u00fan no se sabe exactamente qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a de ataques. Sin embargo, se trata de un atacante que ataca instancias expuestas p\u00fablicamente de Selenium Grid y hace uso de la API WebDriver para ejecutar el c\u00f3digo Python responsable de descargar y ejecutar un minero XMRig.<\/p>\n<p><iframe loading=\"lazy\" title=\"SeleniumGreed Attack Flow\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/Pn7_MkAToe4?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Comienza con el adversario enviando una solicitud al centro vulnerable Selenium Grid con el objetivo de ejecutar un programa Python que contiene una carga \u00fatil codificada en Base64 que genera un shell inverso a un servidor controlado por el atacante (&#8220;164.90.149[.]104&#8221;) para obtener la carga \u00fatil final, una versi\u00f3n modificada del minero de c\u00f3digo abierto XMRig.<\/p>\n<p>&#8220;En lugar de codificar la IP del pool en la configuraci\u00f3n del minero, la generan din\u00e1micamente en tiempo de ejecuci\u00f3n&#8221;, explicaron los investigadores. &#8220;Tambi\u00e9n configuran la funci\u00f3n de huella digital TLS de XMRig dentro del c\u00f3digo agregado (y dentro de la configuraci\u00f3n), lo que garantiza que el minero solo se comunicar\u00e1 con servidores controlados por el actor de la amenaza&#8221;.<\/p>\n<p>Se dice que la direcci\u00f3n IP en cuesti\u00f3n pertenece a un servicio leg\u00edtimo que ha sido comprometido por el actor de amenazas, ya que tambi\u00e9n se descubri\u00f3 que alberga una instancia de Selenium Grid expuesta p\u00fablicamente.<\/p>\n<p>Wiz dijo que es posible ejecutar comandos remotos en versiones m\u00e1s nuevas de Selenium y que identific\u00f3 m\u00e1s de 30.000 instancias expuestas a la ejecuci\u00f3n de comandos remotos, lo que hace imperativo que los usuarios tomen medidas para cerrar la configuraci\u00f3n incorrecta.<\/p>\n<p>&#8220;Selenium Grid no est\u00e1 dise\u00f1ado para estar expuesto a Internet y su configuraci\u00f3n predeterminada no tiene habilitada la autenticaci\u00f3n, por lo que cualquier usuario que tenga acceso a la red del hub puede interactuar con los nodos a trav\u00e9s de API&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Esto supone un riesgo de seguridad importante si el servicio se implementa en una m\u00e1quina con una IP p\u00fablica que tiene una pol\u00edtica de firewall inadecuada&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/ongoing-cyberattack-targets-exposed.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de julio de 2024\ue804Sala de prensa Los investigadores de ciberseguridad est\u00e1n haciendo sonar la alarma sobre una<\/p>\n","protected":false},"author":1,"featured_media":1291979,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,3265,4664,1868,6312,43518,4662,178254,4668,4667,239182,10911,4654,239508,4658,4659,4653,18,4666,4665,244386,2204,239484],"class_list":["post-1291977","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-ciberataque","tag-como-hackear","tag-criptomonedas","tag-curso","tag-expuestos","tag-filtracion-de-datos","tag-grid","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-selenium","tag-servicios","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1291977","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1291977"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1291977\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1291979"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1291977"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1291977"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1291977"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}