{"id":1675773,"date":"2025-04-18T05:18:48","date_gmt":"2025-04-18T05:18:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/cve-2025-24054-bajo-attack-active-steals-ntlm-credenciales-en-el-archivo-descargar\/"},"modified":"2025-04-18T05:18:52","modified_gmt":"2025-04-18T05:18:52","slug":"cve-2025-24054-bajo-attack-active-steals-ntlm-credenciales-en-el-archivo-descargar","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cve-2025-24054-bajo-attack-active-steals-ntlm-credenciales-en-el-archivo-descargar\/","title":{"rendered":"CVE-2025-24054 bajo Attack Active: Steals NTLM Credenciales en el archivo Descargar"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad \/ vulnerabilidad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/CVE-2025-24054-bajo-Attack-Active-Steals-NTLM-Credenciales-en-el-archivo.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) el jueves <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/04\/17\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> una falla de seguridad de severidad media que impacta a Microsoft Windows a sus vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Cat\u00e1logo, luego de informes de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La vulnerabilidad, asign\u00f3 el identificador CVE <strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24054\" target=\"_blank\">CVE-2025-24054<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 6.5), es un error de falsificaci\u00f3n de divulgaci\u00f3n de hash de Windows New Technology Manager (NTLM) que Microsoft parcheado el mes pasado como parte de sus actualizaciones del martes de parche.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>NTLM es un protocolo de autenticaci\u00f3n heredado que Microsoft se desactiv\u00f3 oficialmente el a\u00f1o pasado a favor de Kerberos. En los \u00faltimos a\u00f1os, los actores de amenaza han encontrado varios m\u00e9todos para explotar la tecnolog\u00eda, como los ataques de pases y relevos, para extraer hashes NTLM para ataques de seguimiento.<\/p>\n<p>&#8220;Microsoft Windows NTLM contiene un control externo del nombre del archivo o la vulnerabilidad de la ruta que permite que un atacante no autorizado realice una suplantaci\u00f3n de suplicaci\u00f3n en una red&#8221;, dijo CISA.<\/p>\n<p>En un bolet\u00edn publicado en marzo, Microsoft dijo que la vulnerabilidad podr\u00eda activarse por una interacci\u00f3n m\u00ednima con una <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/client-management\/client-tools\/windows-libraries\" target=\"_blank\">archivo .library-ms<\/a>como &#8220;Seleccionar (hacer clic \u00fanico), inspeccionar (hacer clic derecho) o realizar una acci\u00f3n que no sea abrir o ejecutar el archivo&#8221;.<\/p>\n<p>El gigante tecnol\u00f3gico tambi\u00e9n acredit\u00f3 a Rintaro Koike con NTT Security Holdings, 0x6RSS y J00Sean por descubrir e informar la falla.<\/p>\n<p>Mientras que Microsoft le ha dado a CVE-2025-24054 una evaluaci\u00f3n de explotabilidad de la &#8220;explotaci\u00f3n menos probable&#8221;, la falla de seguridad ha sido de explotaci\u00f3n activa desde el 19 de marzo, por punto de verificaci\u00f3n, lo que permite que los actores malos filtren los hashes NTLM o las contrase\u00f1as de los usuarios e infiltrados.<\/p>\n<p>&#8220;Alrededor del 20 al 21 de marzo de 2025, una campa\u00f1a dirigida a instituciones gubernamentales e privadas en Polonia y Rumania&#8221;, la compa\u00f1\u00eda de seguridad cibern\u00e9tica <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2025\/cve-2025-24054-ntlm-exploit-in-the-wild\/\" target=\"_blank\">dicho<\/a>. &#8220;Los atacantes usaron Malspam para distribuir un enlace de Dropbox que contiene un archivo que explot\u00f3 m\u00faltiples vulnerabilidades conocidas, incluida CVE-2025-24054, para cosechar hashes NTLMV2-SSP&#8221;.<\/p>\n<p>Se eval\u00faa que la falla es una variante de CVE-2024-43451 (puntaje CVSS: 6.5), que fue parcheado por Microsoft en noviembre de 2024 y tambi\u00e9n ha sido armado en la naturaleza en ataques dirigidos a Ucrania y Colombia por actores de amenaza como UAC-0194 y Blind Eagle.<\/p>\n<p>Seg\u00fan Check Point, el archivo se distribuye mediante archivos zip, lo que hace que Windows Explorer inicie una solicitud de autenticaci\u00f3n SMB a un servidor remoto y filtre el hash NTLM del usuario sin ninguna interacci\u00f3n del usuario simplemente al descargar y extraer los contenidos del archivo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dicho esto, se ha encontrado otra campa\u00f1a de phishing observada tan recientemente como el 25 de marzo de 2025, se ha encontrado que entrega un archivo llamado &#8220;info.doc.library-ms&#8221; sin ninguna compresi\u00f3n. Desde la primera ola de ataques, se han observado no menos de 10 campa\u00f1as con el objetivo final de recuperar hashes NTLM de las v\u00edctimas objetivo.<\/p>\n<p>&#8220;Estos ataques aprovecharon los archivos Maliciosos .library-MS para recopilar hashes NTLMV2 y aumentar el riesgo de movimiento lateral y la escalada de privilegios dentro de las redes comprometidas&#8221;, dijo Check Point.<\/p>\n<p>&#8220;Esta r\u00e1pida explotaci\u00f3n destaca la necesidad cr\u00edtica de que las organizaciones apliquen parches de inmediato y garanticen que las vulnerabilidades de NTLM se aborden en sus entornos. La interacci\u00f3n m\u00ednima del usuario requerida para que la exploit se desencadene y la facilidad con la que los atacantes pueden obtener acceso a los hashes NTLM lo convierten en una amenaza significativa, especialmente cuando tales hashes pueden usarse en los ataques de pases de pasos&#8221;.<\/p>\n<p>Se requiere que las agencias de la rama ejecutiva civil federal (FCEB) apliquen las soluciones necesarias para la deficiencia antes del 8 de mayo de 2025, para asegurar sus redes a la luz de la explotaci\u00f3n activa.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/cve-2025-24054-under-active.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de abril de 2025\ue804Ravie LakshmananSeguridad \/ vulnerabilidad de Windows La Agencia de Seguridad de Ciberseguridad e Infraestructura<\/p>\n","protected":false},"author":1,"featured_media":1675774,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[35144,4657,4656,8374,4661,4763,5200,4664,42020,297876,25771,273784,273783,4654,273782,4659,4653,4655,80890,246983,4665,246984,297877,455,239484],"class_list":["post-1675773","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-active","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivo","tag-ataques-ciberneticos","tag-attack","tag-bajo","tag-como-hackear","tag-credenciales","tag-cve202524054","tag-descargar","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ntlm","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-steals","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1675773","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1675773"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1675773\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1675774"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1675773"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1675773"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1675773"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}