{"id":1490806,"date":"2024-12-17T10:06:20","date_gmt":"2024-12-17T10:06:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisa-y-el-fbi-generan-alertas-sobre-fallas-explotadas-y-la-expansion-de-la-campana-hiatusrat\/"},"modified":"2024-12-17T10:06:25","modified_gmt":"2024-12-17T10:06:25","slug":"cisa-y-el-fbi-generan-alertas-sobre-fallas-explotadas-y-la-expansion-de-la-campana-hiatusrat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisa-y-el-fbi-generan-alertas-sobre-fallas-explotadas-y-la-expansion-de-la-campana-hiatusrat\/","title":{"rendered":"CISA y el FBI generan alertas sobre fallas explotadas y la expansi\u00f3n de la campa\u00f1a HiatusRAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de red\/Seguridad de IoT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/CISA-y-el-FBI-generan-alertas-sobre-fallas-explotadas-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/12\/16\/cisa-adds-two-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> dos fallas de seguridad en sus vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La lista de fallas est\u00e1 a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-20767\" target=\"_blank\">CVE-2024-20767<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,4): Adobe ColdFusion contiene una vulnerabilidad de control de acceso inadecuado que podr\u00eda permitir a un atacante acceder o modificar archivos restringidos a trav\u00e9s de un panel de administraci\u00f3n expuesto a Internet (parcheado por Adobe en <a rel=\"noopener nofollow\" href=\"https:\/\/helpx.adobe.com\/security\/products\/coldfusion\/apsb24-14.html\" target=\"_blank\">marzo 2024<\/a>) <\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-35250\" target=\"_blank\">CVE-2024-35250<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,8): el controlador en modo kernel de Microsoft Windows contiene una vulnerabilidad de desreferencia de puntero no confiable que permite a un atacante local escalar privilegios (parcheado por Microsoft en <a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-35250\" target=\"_blank\">junio 2024<\/a>)<\/li>\n<\/ul>\n<p>La empresa taiwanesa de ciberseguridad DEVCORE, que descubri\u00f3 e inform\u00f3 CVE-2024-35250, <a rel=\"noopener nofollow\" href=\"https:\/\/devco.re\/blog\/2024\/08\/23\/streaming-vulnerabilities-from-windows-kernel-proxying-to-kernel-part1-en\/\" target=\"_blank\">compartido<\/a> detalles t\u00e9cnicos adicionales en agosto de 2024, indicando que est\u00e1 basado en Microsoft Kernel Streaming Service (MSKSSRV).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Actualmente no hay detalles sobre c\u00f3mo se est\u00e1n utilizando las deficiencias como arma en ataques del mundo real, aunque los exploits de prueba de concepto (PoC) para <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/yoryio\/CVE-2024-20767\" target=\"_blank\">ambos<\/a> de <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/varwara\/CVE-2024-35250\" target=\"_blank\">a ellos<\/a> existen en el dominio p\u00fablico.<\/p>\n<p>A la luz de la explotaci\u00f3n activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen la remediaci\u00f3n necesaria antes del 6 de enero de 2025 para proteger sus redes.<\/p>\n<h3>El FBI advierte sobre HiatusRAT dirigido a c\u00e1maras web y DVR<\/h3>\n<p>El desarrollo sigue a una alerta de la Oficina Federal de Investigaciones (FBI) sobre las campa\u00f1as de HiatusRAT que se expanden m\u00e1s all\u00e1 de los dispositivos de borde de red, como enrutadores, para escanear dispositivos de Internet de las cosas (IoT) de Hikvision, D-Link y Dahua ubicados en los EE. UU., Australia y Canad\u00e1. , Nueva Zelanda y el Reino Unido.<\/p>\n<p>&#8220;Los actores escanearon c\u00e1maras web y DVR en busca de vulnerabilidades, incluidas <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-7921\" target=\"_blank\">CVE-2017-7921<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2018-9995\" target=\"_blank\">CVE-2018-9995<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-25078\" target=\"_blank\">CVE-2020-25078<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2021-33044\" target=\"_blank\">CVE-2021-33044<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-36260\" target=\"_blank\">CVE-2021-36260<\/a>y contrase\u00f1as d\u00e9biles proporcionadas por los proveedores&#8221;, dijo el FBI. <a rel=\"noopener nofollow\" href=\"https:\/\/www.ic3.gov\/CSA\/2024\/241216.pdf\" target=\"_blank\">dicho<\/a>. &#8220;Muchas de estas vulnerabilidades a\u00fan no han sido mitigadas por los proveedores&#8221;.<\/p>\n<p>La actividad maliciosa, observada en marzo de 2024, implic\u00f3 el uso de utilidades de c\u00f3digo abierto llamadas <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/jorhelp\/Ingram\" target=\"_blank\">Ingram<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/jmk-foofus\/medusa\" target=\"_blank\">Medusa<\/a> para escaneo y descifrado de autenticaci\u00f3n por fuerza bruta.<\/p>\n<h3>Enrutadores DrayTek explotados en una campa\u00f1a de ransomware<\/h3>\n<p>Las advertencias tambi\u00e9n se producen cuando Forescout Vedere Labs, con inteligencia compartida por PRODAFT, revel\u00f3 la semana pasada que los actores de amenazas han explotado fallas de seguridad en los enrutadores DrayTek para atacar m\u00e1s de 20,000 dispositivos DrayTek Vigor como parte de una campa\u00f1a coordinada de ransomware entre agosto y septiembre de 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734429979_118_CISA-y-el-FBI-generan-alertas-sobre-fallas-explotadas-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734429979_118_CISA-y-el-FBI-generan-alertas-sobre-fallas-explotadas-y.png\" alt=\"Campa\u00f1a HiatusRAT\" border=\"0\" data-original-height=\"494\" data-original-width=\"1643\" title=\"Campa\u00f1a HiatusRAT\"\/><\/a><\/div>\n<p>&#8220;La operaci\u00f3n aprovech\u00f3 una supuesta vulnerabilidad de d\u00eda cero, lo que permiti\u00f3 a los atacantes infiltrarse en redes, robar credenciales e implementar ransomware&#8221;, dijo la empresa. <a rel=\"noopener nofollow\" href=\"https:\/\/www.forescout.com\/blog\/draytek-routers-exploited-in-massive-ransomware-campaign-analysis-and-recommendations\/\" target=\"_blank\">dicho<\/a>y agreg\u00f3 que la campa\u00f1a &#8220;involucr\u00f3 a tres actores de amenazas distintos: Monstrous Mantis (Ragnar Locker), Ruthless Mantis (PTI-288) y LARVA-15 (Wazawaka), que siguieron un flujo de trabajo estructurado y eficiente&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se cree que Monstrous Mantis identific\u00f3 y aprovech\u00f3 la vulnerabilidad y recopil\u00f3 sistem\u00e1ticamente credenciales, que luego fueron descifradas y compartidas con socios confiables como Ruthless Mantis y LARVA-15.<\/p>\n<p>En \u00faltima instancia, los ataques permitieron a los colaboradores realizar actividades posteriores a la explotaci\u00f3n, incluido el movimiento lateral y la escalada de privilegios, lo que en \u00faltima instancia condujo al despliegue de diferentes familias de ransomware como RagnarLocker, Nokoyawa, RansomHouse y Qilin.<\/p>\n<p>&#8220;Monstrous Mantis retuvo el exploit en s\u00ed, conservando el control exclusivo sobre la fase de acceso inicial&#8221;, dijo la compa\u00f1\u00eda. &#8220;Esta estructura calculada les permiti\u00f3 obtener ganancias indirectas, ya que los operadores de ransomware que monetizaron con \u00e9xito sus intrusiones estaban obligados a compartir un porcentaje de sus ganancias&#8221;.<\/p>\n<p>Se estima que Ruthless Mantis ha comprometido con \u00e9xito al menos 337 organizaciones, principalmente ubicadas en el Reino Unido y los Pa\u00edses Bajos, con LARVA-15 actuando como intermediario de acceso inicial (IAB) al vender el acceso que obtuvo de Monstrous Mantis a otros actores de amenazas.<\/p>\n<p>Se sospecha que los ataques utilizaron un exploit de d\u00eda cero en dispositivos DrayTek, como lo demuestra el descubrimiento de <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/fu37kola\/cve\/blob\/main\/DrayTek\/Vigor3900\/1.5.1.3\/DrayTek_Vigor_3900_1.5.1.3.pdf\" target=\"_blank\">22 nuevas vulnerabilidades<\/a> que comparten causas ra\u00edz similares a CVE-2020-8515 y CVE-2024-41592.<\/p>\n<p>&#8220;La recurrencia de tales vulnerabilidades dentro de la misma base de c\u00f3digo sugiere una falta de an\u00e1lisis exhaustivo de la causa ra\u00edz, b\u00fasqueda de variantes y revisiones sistem\u00e1ticas del c\u00f3digo por parte del proveedor despu\u00e9s de cada divulgaci\u00f3n de vulnerabilidad&#8221;, se\u00f1al\u00f3 Forescout.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/cisa-and-fbi-raise-alerts-on-exploited.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de diciembre de 2024\ue804Ravie LakshmananSeguridad de red\/Seguridad de IoT La Agencia de Seguridad de Infraestructura y Ciberseguridad<\/p>\n","protected":false},"author":1,"featured_media":1490807,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5274,4661,3372,5275,4664,3190,5276,3233,28801,10755,150825,201033,4654,201031,4659,4653,4655,246983,255454,246984,131,201032,246982,4660],"class_list":["post-1490806","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alertas","tag-ataques-ciberneticos","tag-campana","tag-cisa","tag-como-hackear","tag-expansion","tag-explotadas","tag-fallas","tag-fbi","tag-generan","tag-hiatusrat","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sobre","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1490806","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1490806"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1490806\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1490807"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1490806"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1490806"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1490806"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}