{"id":1531604,"date":"2025-01-14T15:01:49","date_gmt":"2025-01-14T15:01:49","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de-fortinet-con-interfaces-expuestas\/"},"modified":"2025-01-14T15:01:53","modified_gmt":"2025-01-14T15:01:53","slug":"vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de-fortinet-con-interfaces-expuestas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de-fortinet-con-interfaces-expuestas\/","title":{"rendered":"Vulnerabilidad de d\u00eda cero sospechosa en ataques a firewalls de Fortinet con interfaces expuestas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/Seguridad de Red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas est\u00e1n llamando la atenci\u00f3n sobre una nueva campa\u00f1a dirigida a los dispositivos firewall FortiGate de Fortinet con interfaces de administraci\u00f3n expuestas en la Internet p\u00fablica.<\/p>\n<p>&#8220;La campa\u00f1a implic\u00f3 inicios de sesi\u00f3n administrativos no autorizados en interfaces de administraci\u00f3n de firewalls, creaci\u00f3n de nuevas cuentas, autenticaci\u00f3n SSL VPN a trav\u00e9s de esas cuentas y varios otros cambios de configuraci\u00f3n&#8221;, dijo la firma de ciberseguridad Arctic Wolf. <a rel=\"noopener nofollow\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/console-chaos-targets-fortinet-fortigate-firewalls\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>Se cree que la actividad maliciosa tiene <a rel=\"noopener nofollow\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/arctic-wolf-observes-targeting-of-publicly-exposed-fortinet-firewall-management-interfaces\/\" target=\"_blank\">comenz\u00f3<\/a> a mediados de noviembre de 2024, actores de amenazas desconocidos obtuvieron acceso no autorizado a las interfaces de administraci\u00f3n de los firewalls afectados para alterar configuraciones y extraer credenciales utilizando <a rel=\"noopener nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1003\/006\/\" target=\"_blank\">Sincronizaci\u00f3n DC<\/a>.<\/p>\n<p>Actualmente se desconoce el vector de acceso inicial exacto, aunque se ha evaluado con &#8220;alta confianza&#8221; que probablemente se deba a la explotaci\u00f3n de una vulnerabilidad de d\u00eda cero dada la &#8220;l\u00ednea de tiempo comprimida entre las organizaciones afectadas, as\u00ed como las versiones de firmware afectadas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las versiones de firmware de los dispositivos afectados oscilaron entre 7.0.14 y 7.0.16, que se lanzaron en febrero y octubre de 2024 respectivamente.<\/p>\n<p>Se ha observado que la campa\u00f1a pas\u00f3 por cuatro fases de ataque distintas que comenzaron alrededor del 16 de noviembre de 2024, lo que permiti\u00f3 a los malos actores avanzar desde el escaneo y el reconocimiento de vulnerabilidades hasta los cambios de configuraci\u00f3n y el movimiento lateral.<\/p>\n<p>&#8220;Lo que destaca de estas actividades en contraste con las actividades leg\u00edtimas de firewall es el hecho de que hicieron un uso extensivo de la interfaz jsconsole desde un pu\u00f1ado de direcciones IP inusuales&#8221;, dijeron los investigadores de Arctic Wolf.<\/p>\n<p>&#8220;Dadas las sutiles diferencias en el oficio y la infraestructura entre las intrusiones, es posible que varios individuos o grupos hayan estado involucrados en esta campa\u00f1a, pero el uso de jsconsole fue un hilo com\u00fan en todos los \u00e1mbitos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736866908_564_Vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736866908_564_Vulnerabilidad-de-dia-cero-sospechosa-en-ataques-a-firewalls-de.png\" alt=\"\" border=\"0\" data-original-height=\"755\" data-original-width=\"1434\"\/><\/a><\/div>\n<p>En pocas palabras, los ataques digitales implicaron que los atacantes iniciaran sesi\u00f3n en las interfaces de administraci\u00f3n del firewall para realizar cambios de configuraci\u00f3n, incluida la modificaci\u00f3n del <a rel=\"noopener nofollow\" href=\"https:\/\/community.fortinet.com\/t5\/FortiGate\/Technical-Tip-How-to-show-more-command-output-without-pressing\/ta-p\/193674\" target=\"_blank\">configuraci\u00f3n de salida<\/a> de &#8220;est\u00e1ndar&#8221; a &#8220;m\u00e1s&#8221;, como parte de los primeros esfuerzos de reconocimiento, antes de realizar cambios m\u00e1s extensos para crear nuevas cuentas de superadministrador a principios de diciembre de 2024.<\/p>\n<p>Se dice que estas cuentas de superadministrador reci\u00e9n creadas se utilizaron posteriormente para configurar hasta seis nuevas cuentas de usuario locales por dispositivo y agregarlas a grupos existentes que hab\u00edan sido creados previamente por organizaciones v\u00edctimas para acceso SSL VPN. En otros incidentes, las cuentas existentes fueron secuestradas y agregadas a grupos con acceso VPN.<\/p>\n<p>&#8220;Tambi\u00e9n se observ\u00f3 que los actores de amenazas creaban nuevos portales VPN SSL a los que agregaban cuentas de usuario directamente&#8221;, se\u00f1al\u00f3 Arctic Wolf. &#8220;Al realizar los cambios necesarios, los actores de amenazas establecieron t\u00faneles VPN SSL con los dispositivos afectados. Todas las direcciones IP de los clientes de los t\u00faneles se originaron en un pu\u00f1ado de proveedores de alojamiento VPS&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La campa\u00f1a culmin\u00f3 cuando los adversarios aprovecharon el acceso VPN SSL para extraer credenciales para el movimiento lateral utilizando una t\u00e9cnica llamada <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/active-directory-dcsync-attacks\/\" target=\"_blank\">Sincronizaci\u00f3n DC<\/a>. Dicho esto, actualmente no hay visibilidad de sus objetivos finales, ya que fueron eliminados de los entornos comprometidos antes de que los ataques pudieran pasar a la siguiente etapa.<\/p>\n<p>Para mitigar dichos riesgos, es esencial que las organizaciones no expongan sus interfaces de administraci\u00f3n de firewall a Internet y limiten el acceso a usuarios confiables.<\/p>\n<p>&#8220;La victimolog\u00eda en esta campa\u00f1a no se limit\u00f3 a ning\u00fan sector o tama\u00f1o de organizaci\u00f3n espec\u00edfico&#8221;, dijo la compa\u00f1\u00eda. &#8220;La diversidad de perfiles de organizaciones de v\u00edctimas combinada con la aparici\u00f3n de eventos de inicio y cierre de sesi\u00f3n automatizados sugiere que el objetivo fue de naturaleza oportunista en lugar de ser un objetivo deliberado y met\u00f3dicamente&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/zero-day-vulnerability-suspected-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de enero de 2025\ue804Ravie LakshmananVulnerabilidad\/Seguridad de Red Los cazadores de amenazas est\u00e1n llamando la atenci\u00f3n sobre una<\/p>\n","protected":false},"author":1,"featured_media":1531605,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,2127,4664,99,1478,26506,131748,87102,143864,201033,4654,201031,4659,4653,4655,246983,255454,246984,201032,6919,246982,4014,4660],"class_list":["post-1531604","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-con","tag-dia","tag-expuestas","tag-firewalls","tag-fortinet","tag-interfaces","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-sospechosa","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1531604","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1531604"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1531604\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1531605"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1531604"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1531604"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1531604"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}