{"id":1399007,"date":"2024-10-14T09:19:33","date_gmt":"2024-10-14T09:19:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-veeam-explotada-para-difundir-akira-y-fog-ransomware\/"},"modified":"2024-10-14T09:19:38","modified_gmt":"2024-10-14T09:19:38","slug":"vulnerabilidad-critica-de-veeam-explotada-para-difundir-akira-y-fog-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-critica-de-veeam-explotada-para-difundir-akira-y-fog-ransomware\/","title":{"rendered":"Vulnerabilidad cr\u00edtica de Veeam explotada para difundir Akira y Fog Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Vulnerabilidad-critica-de-Veeam-explotada-para-difundir-Akira-y-Fog.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas est\u00e1n intentando activamente explotar una falla de seguridad ahora parcheada en Veeam Backup &#038; Replication para implementar el ransomware Akira y Fog.<\/p>\n<p>El proveedor de ciberseguridad Sophos dijo que ha estado rastreando una serie de ataques durante el \u00faltimo mes aprovechando credenciales VPN comprometidas y CVE-2024-40711 para crear una cuenta local e implementar el ransomware.<\/p>\n<p>CVE-2024-40711, con una calificaci\u00f3n de 9,8 sobre 10,0 en la escala CVSS, se refiere a una vulnerabilidad cr\u00edtica que permite la ejecuci\u00f3n remota de c\u00f3digo no autenticado. Veeam lo solucion\u00f3 en la versi\u00f3n 12.2 de Backup &#038; Replication a principios de septiembre de 2024.<\/p>\n<p>El investigador de seguridad Florian Hauser de CODE WHITE, con sede en Alemania, ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/codewhitesec\/status\/1831720125747069389\" target=\"_blank\">acreditado<\/a> con el descubrimiento y notificaci\u00f3n de deficiencias de seguridad.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En cada uno de los casos, los atacantes accedieron inicialmente a los objetivos utilizando puertas de enlace VPN comprometidas sin la autenticaci\u00f3n multifactor habilitada&#8221;, Sophos <a rel=\"nofollow noopener\" href=\"https:\/\/infosec.exchange\/@SophosXOps\/113284564225476186\" target=\"_blank\">dicho<\/a>. &#8220;Algunas de estas VPN ejecutaban versiones de software no compatibles&#8221;.<\/p>\n<p>&#8220;Cada vez, los atacantes explotaron VEEAM en el URI \/trigger en el puerto 8000, activando Veeam.Backup.MountService.exe para generar net.exe. El exploit crea una cuenta local, &#8216;punto&#8217;, agreg\u00e1ndola a los administradores locales y Grupos de usuarios de escritorio remoto&#8221;.<\/p>\n<p>En el ataque que condujo a la implementaci\u00f3n del ransomware Fog, se dice que los actores de la amenaza arrojaron el ransomware a un servidor Hyper-V desprotegido, mientras usaban la utilidad rclone para filtrar datos. Las otras implementaciones de ransomware no tuvieron \u00e9xito.<\/p>\n<p>La explotaci\u00f3n activa de CVE-2024-40711 ha <a rel=\"nofollow noopener\" href=\"https:\/\/digital.nhs.uk\/cyber-alerts\/2024\/cc-4563\" target=\"_blank\">incitado<\/a> un aviso del NHS de Inglaterra, que se\u00f1alaba que &#8220;las aplicaciones empresariales de copia de seguridad y recuperaci\u00f3n ante desastres son objetivos valiosos para los grupos de amenazas cibern\u00e9ticas&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la Unidad 42 de Palo Alto Networks detall\u00f3 un sucesor del ransomware INC llamado Lynx que ha estado activo desde julio de 2024, dirigido a organizaciones de los sectores minorista, inmobiliario, de arquitectura, financiero y de servicios ambientales en los EE. UU. y el Reino Unido.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728897572_641_Vulnerabilidad-critica-de-Veeam-explotada-para-difundir-Akira-y-Fog.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728897572_641_Vulnerabilidad-critica-de-Veeam-explotada-para-difundir-Akira-y-Fog.png\" alt=\"Vulnerabilidad de Veeam Ransowmare\" border=\"0\" data-original-height=\"387\" data-original-width=\"728\" title=\"Vulnerabilidad de Veeam Ransowmare\"\/><\/a><\/div>\n<p>Se dice que la aparici\u00f3n de Lynx fue impulsada por la venta del c\u00f3digo fuente del ransomware INC en el mercado clandestino criminal ya en marzo de 2024, lo que llev\u00f3 a los autores de malware a reempaquetar el casillero y generar nuevas variantes.<\/p>\n<p>&#8220;Lynx ransomware comparte una parte importante de su c\u00f3digo fuente con INC ransomware&#8221;, Unidad 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/inc-ransomware-rebrand-to-lynx\/\" target=\"_blank\">dicho<\/a>. &#8220;El ransomware INC apareci\u00f3 inicialmente en agosto de 2023 y ten\u00eda variantes compatibles tanto con Windows como con Linux&#8221;.<\/p>\n<p>Tambi\u00e9n sigue un aviso del Centro de Coordinaci\u00f3n de Ciberseguridad del Sector Salud (HC3) del Departamento de Salud y Servicios Humanos de EE. UU. (HHS) de que al menos una entidad de atenci\u00f3n m\u00e9dica en el pa\u00eds ha sido v\u00edctima de <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/trinity-ransomware\" target=\"_blank\">ransomware trinidad<\/a>otro reproductor de ransomware relativamente nuevo que se dio a conocer por primera vez en mayo de 2024 y se cree que es un cambio de nombre de 2023Lock y Venus ransomware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Es un tipo de software malicioso que se infiltra en los sistemas a trav\u00e9s de varios vectores de ataque, incluidos correos electr\u00f3nicos de phishing, sitios web maliciosos y explotaci\u00f3n de vulnerabilidades de software&#8221;, HC3 <a rel=\"nofollow noopener\" href=\"https:\/\/www.hhs.gov\/sites\/default\/files\/trinity-ransomware-threat-actor-profile.pdf\" target=\"_blank\">dicho<\/a>. &#8220;Una vez dentro del sistema, el ransomware Trinity emplea una estrategia de doble extorsi\u00f3n para atacar a sus v\u00edctimas&#8221;.<\/p>\n<p>Tambi\u00e9n se han observado ataques cibern\u00e9ticos que entregan una variante del ransomware MedusaLocker denominada BabyLockerKZ por parte de un actor de amenazas con motivaci\u00f3n financiera que se sabe que est\u00e1 activo desde octubre de 2022, con objetivos ubicados principalmente en los pa\u00edses de la UE y Am\u00e9rica del Sur.<\/p>\n<p>&#8220;Este atacante utiliza varias herramientas de ataque conocidas p\u00fablicamente y binarios que viven fuera de la tierra (LoLBins), un conjunto de herramientas creadas por el mismo desarrollador (posiblemente el atacante) para ayudar en el robo de credenciales y el movimiento lateral en organizaciones comprometidas&#8221;, Talos investigadores <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/threat-actor-believed-to-be-spreading-new-medusalocker-variant-since-2022\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Estas herramientas son en su mayor\u00eda envoltorios de herramientas disponibles p\u00fablicamente que incluyen funcionalidad adicional para agilizar el proceso de ataque y proporcionar interfaces gr\u00e1ficas o de l\u00ednea de comandos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/critical-veeam-vulnerability-exploited.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de octubre de 2024\ue804Ravie LakshmananRansomware\/vulnerabilidad Los actores de amenazas est\u00e1n intentando activamente explotar una falla de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1399008,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,138447,4661,4664,2458,11821,36019,258133,201033,4654,201031,4659,4653,4655,18,4883,246983,255454,246984,201032,133463,246982,4014,4660],"class_list":["post-1399007","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-akira","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-difundir","tag-explotada","tag-fog","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-veeam","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1399007","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1399007"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1399007\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1399008"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1399007"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1399007"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1399007"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}