{"id":1727388,"date":"2025-05-20T21:55:04","date_gmt":"2025-05-20T21:55:04","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-roles-de-aws-predeterminados-se-encuentran-para-permitir-el-movimiento-lateral-y-la-explotacion-de-servicio-cruzado\/"},"modified":"2025-05-20T21:55:10","modified_gmt":"2025-05-20T21:55:10","slug":"los-roles-de-aws-predeterminados-se-encuentran-para-permitir-el-movimiento-lateral-y-la-explotacion-de-servicio-cruzado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-roles-de-aws-predeterminados-se-encuentran-para-permitir-el-movimiento-lateral-y-la-explotacion-de-servicio-cruzado\/","title":{"rendered":"Los roles de AWS predeterminados se encuentran para permitir el movimiento lateral y la explotaci\u00f3n de servicio cruzado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto roles de identidad y gesti\u00f3n de acceso por incumplimiento de riesgo (IAM) que afectan los servicios web de Amazon que podr\u00edan abrir la puerta a los atacantes para intensificar los privilegios, manipular otros servicios de AWS y, en algunos casos, incluso comprometer las cuentas de AWS por completo.<\/p>\n<p>&#8220;Estos roles, a menudo creados autom\u00e1ticamente o recomendados durante la configuraci\u00f3n, otorgan permisos demasiado amplios, como el acceso completo de S3&#8221;, los investigadores de Aqua Yakir Kadkoda y Ofek Itach <a rel=\"noopener nofollow\" href=\"https:\/\/www.aquasec.com\/blog\/shadow-roles-aws-defaults-lead-to-service-takeover\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis. &#8220;Estos roles predeterminados introducen silenciosamente rutas de ataque que permiten la escalada de privilegios, el acceso a los servicios cruzados e incluso el compromiso potencial de la cuenta&#8221;.<\/p>\n<p>La firma de seguridad en la nube dijo que identificaba problemas de seguridad en los roles de IAM predeterminados creados por servicios de AWS como Sagemaker, Glue, EMR y Lightsil. Un defecto similar tambi\u00e9n se ha descubierto en un popular marco de c\u00f3digo abierto llamado Ray, que crea autom\u00e1ticamente un papel de IAM predeterminado (Ray-AutoScaler-V1) con la pol\u00edtica de Amazons3FullAccess.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Lo que es consciente de estos roles IAM es que, si bien est\u00e1n destinados a algo espec\u00edfico, podr\u00edan abusar de realizar acciones administrativas y romper los l\u00edmites de aislamiento entre los servicios, permitiendo efectivamente a un atacante que tiene un punto de apoyo en el entorno para moverse lateralmente a trav\u00e9s de los servicios.<\/p>\n<p>Estos ataques van m\u00e1s all\u00e1 de los ataques de monopolio de cubos, que giran en torno a un escenario en el que un actor de amenaza podr\u00eda aprovechar los patrones predecibles de nombres de cubos S3 para establecer cubos en las regiones de AWS no utilizadas y finalmente obtener control sobre el contenido de la cubierta cuando un cliente leg\u00edtimo comienza a usar servicios como CloudFormation, Glue, EMR, Sagemaker, ServiceCatalog y Codestar.<\/p>\n<p>&#8220;En este caso, un atacante que gana acceso a un papel de servicio predeterminado con Amazons3fulLaccess ni siquiera necesita adivinar los nombres de cubos de forma remota&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;Pueden usar sus privilegios existentes para buscar en la cuenta los cubos utilizados por otros servicios utilizando los patrones de nombres, <a rel=\"noopener nofollow\" href=\"https:\/\/rhinosecuritylabs.com\/aws\/cloud-malware-cloudformation-injection\/\" target=\"_blank\">Modificar activos como las plantillas de CloudFormation<\/a>Scripts EMR y recursos de Sagemaker, y se mueven lateralmente a trav\u00e9s de los servicios dentro de la misma cuenta de AWS &#8220;.<\/p>\n<p>Dicho de otra manera, un papel de IAM dentro de una cuenta de AWS con los permisos de Amazons3Fullaccess tiene acceso de lectura\/escritura a cada cubo S3 y modifica varios servicios de AWS, convirtiendo efectivamente el papel en un poderoso m\u00e9todo para el movimiento lateral y la escalada de privilegios.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778102_120_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778102_120_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.jpg\" alt=\"\" border=\"0\" data-original-height=\"373\" data-original-width=\"1000\"\/><\/a><\/div>\n<p>Algunos de los servicios identificados con la pol\u00edtica permisiva se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>Amazon Sagemaker AI, que crea un rol de ejecuci\u00f3n predeterminado llamado AmazonSageMaker-E-ExecutionRole-<date> Al configurar un dominio de Sagemaker que viene con una pol\u00edtica personalizada equivalente a Amazons3fulLaccess<\/date><\/li>\n<li>AWS Glue, que crea un papel predeterminado de AwsGlueservicerole con la pol\u00edtica de Amazons3FullAccess<\/li>\n<li>Amazon EMR, que crea un amazonemrstudio_runtimerole_ predeterminado<epoch-time> Pol\u00edtica de Amazons3FullAccess que se le asign\u00f3<\/epoch-time><\/li>\n<\/ul>\n<p>En un escenario de ataque hipot\u00e9tico, un actor de amenaza podr\u00eda cargar un modelo de aprendizaje autom\u00e1tico malicioso para abrazar la cara que, cuando se importan a Sagemaker, puede resultar en la ejecuci\u00f3n de un c\u00f3digo arbitrario, que luego podr\u00eda usarse para confiscar el control de otros servicios de AWS como el Glumbe al inyectar una puerta trasera capaz de robar las credenciales IAM de IAM del trabajo de GLUE.<\/p>\n<p>El adversario podr\u00eda aumentar sus privilegios dentro de la cuenta, en \u00faltima instancia, violando todo el entorno de AWS buscando cubos utilizados por CloudFormation e inyectando una plantilla maliciosa para aumentar a\u00fan m\u00e1s los privilegios.<\/p>\n<p>En respuesta a la divulgaci\u00f3n, AWS ha abordado los problemas modificando la pol\u00edtica de Amazons3FulLaccess para los roles de servicio predeterminados.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Los roles de servicio predeterminados deben estar estrechamente alcanzados y estrictamente limitados a los recursos y acciones espec\u00edficos que requieren&#8221;, dijeron los investigadores. &#8220;Las organizaciones deben auditar y actualizar de manera proactiva los roles existentes para minimizar el riesgo, en lugar de depender de las configuraciones predeterminadas&#8221;.<\/p>\n<p>Los hallazgos se producen cuando Varonis detall\u00f3 una vulnerabilidad en una utilidad utilizada para el montaje de almacenamiento de Azure que viene preinstalado en Microsoft Azure AI y las cargas de trabajo inform\u00e1ticas de alto rendimiento (HPC) y permite a un usuario no privilegiado en una m\u00e1quina Linux con esta utilidad instalada para aumentar sus privilegios a la ra\u00edz.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778104_79_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778104_79_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.jpg\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Implica un m\u00e9todo de escalada de privilegio cl\u00e1sico que involucra un binario suid que forma parte de la instalaci\u00f3n de <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/storage\/blobs\/network-file-system-protocol-support-how-to\" target=\"_blank\">Aznfs-montaje<\/a>una utilidad para montar la cuenta de almacenamiento de Azure NFS Puntos finales &#8220;, el investigador de seguridad Tal Peleg <a rel=\"noopener nofollow\" href=\"https:\/\/www.varonis.com\/blog\/aznfs-root-privilege-escalation-on-azure\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Por ejemplo, un usuario podr\u00eda elevar los permisos para rootear y usar esos permisos para montar contenedores de almacenamiento Azure adicionales, instalar malware o ransomware en la m\u00e1quina e intentar moverse lateralmente en los entornos de red o nube&#8221;.<\/p>\n<p>El defecto, que afecta todas las versiones de la utilidad hasta 2.0.10, se ha abordado en <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Azure\/AZNFS-mount\/releases\/tag\/2.0.11\" target=\"_blank\">Versi\u00f3n 2.0.11<\/a> Lanzado el 30 de enero de 2025.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/aws-default-iam-roles-found-to-enable.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han descubierto roles de identidad y gesti\u00f3n de acceso por incumplimiento de riesgo<\/p>\n","protected":false},"author":1,"featured_media":1727389,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,26662,4664,3285,5252,306,273784,15789,36,273783,1153,4654,273782,4659,4653,4655,18,1515,154688,20291,246983,4665,246984,4204,455,239484],"class_list":["post-1727388","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-aws","tag-como-hackear","tag-cruzado","tag-encuentran","tag-explotacion","tag-las-noticias-del-hacker","tag-lateral","tag-los","tag-malware-de-ransomware","tag-movimiento","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-permitir","tag-predeterminados","tag-roles","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servicio","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727388","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1727388"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727388\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1727389"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1727388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1727388"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1727388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}