{"id":1580664,"date":"2025-02-14T21:23:55","date_gmt":"2025-02-14T21:23:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-whoami-attack-exploits-aws-ami-nombre-confusion-para-la-ejecucion-del-codigo-remoto\/"},"modified":"2025-02-14T21:24:00","modified_gmt":"2025-02-14T21:24:00","slug":"nuevo-whoami-attack-exploits-aws-ami-nombre-confusion-para-la-ejecucion-del-codigo-remoto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-whoami-attack-exploits-aws-ami-nombre-confusion-para-la-ejecucion-del-codigo-remoto\/","title":{"rendered":"Nuevo &#8220;Whoami&#8221; Attack Exploits AWS Ami Nombre Confusi\u00f3n para la ejecuci\u00f3n del c\u00f3digo remoto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ DevOps<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Nuevo-Whoami-Attack-Exploits-AWS-Ami-Nombre-Confusion-para-la.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado un nuevo tipo de ataque de confusi\u00f3n de nombre llamado Whoami que permite a cualquiera que publique una imagen de Amazon Machine (<a rel=\"noopener nofollow\" href=\"https:\/\/docs.aws.amazon.com\/AWSEC2\/latest\/UserGuide\/AMIs.html\" target=\"_blank\">Ami<\/a>) con un nombre espec\u00edfico para obtener la ejecuci\u00f3n del c\u00f3digo dentro de la cuenta de Amazon Web Services (AWS).<\/p>\n<p>&#8220;Si se ejecuta a escala, este ataque podr\u00eda usarse para obtener acceso a miles de cuentas&#8221;, el investigador de los laboratorios de seguridad de Datadog Seth Art <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/whoami-a-cloud-image-name-confusion-attack\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News. &#8220;El patr\u00f3n vulnerable se puede encontrar en muchos repositorios de c\u00f3digo de c\u00f3digo fuente privado y abierto&#8221;.<\/p>\n<p>En el fondo, el ataque es un subconjunto de un ataque de la cadena de suministro que implica publicar un recurso malicioso y enga\u00f1ar al software mal configurado para usarlo en lugar de la contraparte leg\u00edtima.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque explota el hecho de que cualquiera puede ami, lo que se refiere a una imagen de m\u00e1quina virtual que se usa para iniciar instancias de la nube de c\u00f3mputo el\u00e1stica (EC2) en AWS, al cat\u00e1logo de la comunidad y al hecho de que los desarrolladores podr\u00edan omitir para mencionar los &#8220;propietarios &#8220;Atributo cuando <a rel=\"noopener nofollow\" href=\"https:\/\/docs.aws.amazon.com\/AWSEC2\/latest\/UserGuide\/finding-an-ami.html\" target=\"_blank\">b\u00fasqueda<\/a> Para uno a trav\u00e9s del EC2: Describa la API de IMPRESA.<\/p>\n<p>Dicho de manera diferente, el ataque de confusi\u00f3n del nombre requiere que se cumplan las siguientes tres condiciones cuando una v\u00edctima recupera la ID de AMI a trav\u00e9s de la API &#8211;<\/p>\n<ul>\n<li>Uso del filtro de nombre,<\/li>\n<li>No especificar el propietario, el propietario-alias o los par\u00e1metros del propietario-id, <\/li>\n<li>Obtener la mayor\u00eda de la imagen recientemente creada en la lista de im\u00e1genes coincidentes devueltas (&#8220;Most_recent = True&#8221;)<\/li>\n<\/ul>\n<p>Esto lleva a un escenario en el que un atacante puede crear un AMI malicioso con un nombre que coincida con el patr\u00f3n especificado en los criterios de b\u00fasqueda, lo que resulta en la creaci\u00f3n de una instancia de EC2 utilizando la amenaza del actor Doppelg\u00e4nger AMI.<\/p>\n<p>Esto, a su vez, otorga capacidades de ejecuci\u00f3n de c\u00f3digo remoto (RCE) en la instancia, lo que permite a los actores de amenaza iniciar varias acciones posteriores a la explotaci\u00f3n.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=l-wexfjd-bo\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=l-wexfjd-bo<\/a><\/p>\n<p>Todo lo que un atacante necesita es una cuenta de AWS para publicar su AMI trasero al cat\u00e1logo de la comunidad p\u00fablica de AMI y optar por un nombre que coincida con los amis buscados por sus objetivos.<\/p>\n<p>&#8220;Es muy similar a un ataque de confusi\u00f3n de dependencia, excepto que en este \u00faltimo, el recurso malicioso es una dependencia de software (como un paquete PIP), mientras que en el Ataque de confusi\u00f3n de Whoami Name, el recurso malicioso es una imagen de la m\u00e1quina virtual&#8221;, &#8220;, Dijo Art.<\/p>\n<p>Datadog dijo que aproximadamente el 1% de las organizaciones monitoreadas por la compa\u00f1\u00eda se vieron afectadas por el ataque Whoami, y que encontr\u00f3 ejemplos p\u00fablicos de c\u00f3digo escritos en Python, Go, Java, Terraform, Pulumi y Bash Shell utilizando los criterios vulnerables.<\/p>\n<p>Despu\u00e9s de la divulgaci\u00f3n responsable el 16 de septiembre de 2024, Amazon abord\u00f3 el problema tres d\u00edas despu\u00e9s. Cuando se le contact\u00f3 para hacer comentarios, AWS le dijo a Hacker News que no encontr\u00f3 ninguna evidencia de que la t\u00e9cnica fuera abusada en la naturaleza.<\/p>\n<p>&#8220;Todos los servicios de AWS est\u00e1n funcionando seg\u00fan lo dise\u00f1ado. Basado en un amplio an\u00e1lisis y monitoreo de registros, nuestra investigaci\u00f3n confirm\u00f3 que la t\u00e9cnica descrita en esta investigaci\u00f3n solo ha sido ejecutada por los propios investigadores autorizados, sin evidencia de uso por parte de ninguna otra parte&#8221;, la compa\u00f1\u00eda dijo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta t\u00e9cnica podr\u00eda afectar a los clientes que recuperan ID de imagen de Amazon Machine (AMI) a trav\u00e9s del EC2: Describa la API de IMPRESI\u00d3N sin especificar el valor del propietario. En diciembre de 2024, introdujimos AMIS permitido, un nuevo <a rel=\"noopener nofollow\" href=\"https:\/\/aws.amazon.com\/about-aws\/whats-new\/2024\/12\/amazon-ec2-allowed-amis-enhance-ami-governance\/\" target=\"_blank\">configuraci\u00f3n en toda la cuenta<\/a> Eso permite a los clientes limitar el descubrimiento y el uso de AMIS dentro de sus cuentas de AWS. Recomendamos a los clientes evaluar e implementar esto <a rel=\"noopener nofollow\" href=\"https:\/\/docs.aws.amazon.com\/AWSEC2\/latest\/UserGuide\/ec2-allowed-amis.html\" target=\"_blank\">Nuevo control de seguridad<\/a>&#8220;<\/p>\n<p>A partir de noviembre pasado, Hashicorp Terraform ha comenzado a emitir advertencias a los usuarios cuando &#8220;Most_recent = True&#8221; se usa sin un filtro de propietario en Terraform-Provider-Aws <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/hashicorp\/terraform-provider-aws\/releases\/tag\/v5.77.0\" target=\"_blank\">Versi\u00f3n 5.77.0<\/a>. El diagn\u00f3stico de advertencia es <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/hashicorp\/terraform-provider-aws\/issues\/40198\" target=\"_blank\">esperado<\/a> para actualizarse a un error efectivo Versi\u00f3n 6.0.0.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/new-whoami-attack-exploits-aws-ami-name.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ DevOps Los investigadores de ciberseguridad han revelado un nuevo tipo de<\/p>\n","protected":false},"author":1,"featured_media":1580666,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8052,4661,4763,26662,706,4664,9536,38,11214,29391,273784,273783,872,4654,273782,4659,4653,4655,480,18,51115,246983,4665,246984,455,239484,279877],"class_list":["post-1580664","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ami","tag-ataques-ciberneticos","tag-attack","tag-aws","tag-codigo","tag-como-hackear","tag-confusion","tag-del","tag-ejecucion","tag-exploits","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-nombre","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-remoto","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software","tag-whoami"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580664","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1580664"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580664\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1580666"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1580664"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1580664"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1580664"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}