{"id":1568603,"date":"2025-02-07T07:12:11","date_gmt":"2025-02-07T07:12:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-que-explotan-fallas-de-simplehelp-rmm-para-acceso-persistente-y-ransomware\/"},"modified":"2025-02-07T07:12:16","modified_gmt":"2025-02-07T07:12:16","slug":"los-piratas-informaticos-que-explotan-fallas-de-simplehelp-rmm-para-acceso-persistente-y-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-que-explotan-fallas-de-simplehelp-rmm-para-acceso-persistente-y-ransomware\/","title":{"rendered":"Los piratas inform\u00e1ticos que explotan fallas de SimpleHelp RMM para acceso persistente y ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Los-piratas-informaticos-que-explotan-fallas-de-SimpleHelp-RMM-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenaza explotan fallas de seguridad recientemente divulgadas en el software de monitoreo y gesti\u00f3n remota de SimpleHelp (RMM) como precursor de lo que parece ser un ataque de ransomware.<\/p>\n<p>La intrusi\u00f3n aprovech\u00f3 las vulnerabilidades ahora paradas para obtener acceso inicial y mantener el acceso remoto persistente a una red de objetivos no especificada, dijo el efecto de campo de la compa\u00f1\u00eda de seguridad cibern\u00e9tica en un informe compartido con las noticias de los hackers.<\/p>\n<p>&#8220;El ataque implic\u00f3 la ejecuci\u00f3n r\u00e1pida y deliberada de varias t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) posteriores a la compromiso, incluido el descubrimiento de redes y del sistema, la creaci\u00f3n de cuentas de administrador y el establecimiento de mecanismos de persistencia, lo que podr\u00eda haber llevado a la implementaci\u00f3n de ransomware&#8221;, Investigadores de seguridad Ryan Slaney y Daniel Albrecht <a rel=\"noopener nofollow\" href=\"https:\/\/fieldeffect.com\/blog\/field-effect-mitigates-not-so-simplehelp-exploits-enabling-deployment-of-backdoors\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las vulnerabilidades en cuesti\u00f3n, CVE-2024-57726, CVE-2024-57727 y CVE-2024-57728 fueron revelados por Horizon3.ai el mes pasado. La explotaci\u00f3n exitosa de los agujeros de seguridad podr\u00eda permitir la divulgaci\u00f3n de informaci\u00f3n, la escalada de privilegios y la ejecuci\u00f3n de c\u00f3digo remoto.<\/p>\n<p>Desde entonces, se han abordado en las versiones de SimpleHelp 5.3.9, 5.4.10 y 5.5.8 lanzados el 8 y 13 de enero de 2025.<\/p>\n<p>Solo semanas despu\u00e9s, Arctic Wolf dijo que observ\u00f3 una campa\u00f1a que implicaba obtener acceso no autorizado a dispositivos que ejecutan un software de escritorio remoto SimpleHelp como un vector de acceso inicial.<\/p>\n<p>Si bien no estaba claro en ese momento si estas vulnerabilidades se utilizaron, los \u00faltimos hallazgos de Field Effect confirman que est\u00e1n siendo armados activamente como parte de las cadenas de ataque de ransomware.<\/p>\n<p>En el incidente analizado por la compa\u00f1\u00eda canadiense de ciberseguridad, el acceso inicial se obtuvo a un punto final objetivo a trav\u00e9s de una instancia vulnerable de SimpleHelp RMM (&#8220;194.76.227[.]171 &#8220;) Ubicado en Estonia.<\/p>\n<p>Al establecer una conexi\u00f3n remota, se ha observado que el actor de amenaza realiza una serie de acciones posteriores a la explotaci\u00f3n, incluidas las operaciones de reconocimiento y descubrimiento, as\u00ed como la creaci\u00f3n de una cuenta de administrador llamada &#8220;sqladmin&#8221; para facilitar el despliegue del marco de fragmentos de fuente abierta.<\/p>\n<p>Posteriormente, la persistencia ofrecida por Sliver fue abusada para moverse lateralmente a trav\u00e9s de la red, estableciendo una conexi\u00f3n entre el controlador de dominio (DC) y el cliente vulnerable de SimpleHelp RMM y, en \u00faltima instancia, instalando un t\u00fanel de CloudFlare para enrutar sigilmente el tr\u00e1fico a los servidores bajo el control del atacante a trav\u00e9s de la Web a trav\u00e9s de la web Infraestructura de la empresa de infraestructura.<\/p>\n<p>Field Effect dijo que el ataque se detect\u00f3 en esta etapa, evitando que el intento de ejecuci\u00f3n del t\u00fanel tenga lugar y aislando el sistema de la red para garantizar un mayor compromiso.<\/p>\n<p>En el caso de que el evento no fue marcado, el t\u00fanel CloudFlare podr\u00eda haber servido como conducto para recuperar cargas \u00fatiles adicionales, incluido el ransomware. La compa\u00f1\u00eda dijo que las t\u00e1cticas se superponen con la de los ataques de ransomware Akira <a rel=\"noopener nofollow\" href=\"https:\/\/blog.reconinfosec.com\/emergence-of-akira-ransomware-group\" target=\"_blank\">reportado previamente<\/a> En mayo de 2023, aunque tambi\u00e9n es posible que otros actores de amenaza hayan adoptado la artesan\u00eda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta campa\u00f1a demuestra solo un ejemplo de c\u00f3mo los actores de amenaza est\u00e1n explotando activamente las vulnerabilidades de SimpleHelp RMM para obtener un acceso persistente no autorizado a las redes de inter\u00e9s&#8221;, dijeron los investigadores. &#8220;Las organizaciones con exposici\u00f3n a estas vulnerabilidades deben actualizar a sus clientes RMM lo antes posible y considerar adoptar una soluci\u00f3n de ciberseguridad para defenderse de las amenazas&#8221;.<\/p>\n<p>El desarrollo se produce cuando Silent Push revel\u00f3 que est\u00e1 viendo un aumento en el uso del software RMM ScreenConnect en hosts a prueba de balas como una forma para que los actores de amenaza obtengan acceso y controlen los puntos finales de las v\u00edctimas.<\/p>\n<p>&#8220;Los atacantes potenciales han estado utilizando la ingenier\u00eda social para atraer a las v\u00edctimas a instalar copias de software leg\u00edtimas configuradas para operar bajo el control del actor de amenaza&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/screenconnect\/\" target=\"_blank\">dicho<\/a>. &#8220;Una vez instalados, los atacantes usan el instalador alterado para obtener acceso r\u00e1pidamente a los archivos de la v\u00edctima&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/hackers-exploit-simplehelp-rmm-flaws.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ inteligencia de amenazas Se ha observado que los actores de amenaza<\/p>\n","protected":false},"author":1,"featured_media":1568604,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,4664,8513,3233,6214,273784,36,273783,4654,273782,4659,4653,4655,18,24342,6213,4883,142370,246983,4665,246984,158207,455,4660],"class_list":["post-1568603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-explotan","tag-fallas","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-persistente","tag-piratas","tag-ransomware","tag-rmm","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-simplehelp","tag-violacion","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1568603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1568603"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1568603\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1568604"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1568603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1568603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1568603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}